Attacken auf IT-Verwaltungsplattform HPE OneView möglich
Administratoren, die Server, Speicher und Netzwerkinfrastruktur mit HPE OneView verwalten, sollten ihre Installationen prüfen und zeitnah aktualisieren. Über die Software lassen sich zentrale Aufgaben im Rechenzentrum steuern und automatisieren. Der HPE Synergy Composer ist eine Management-Appliance für Synergy-Systeme, auf der OneView läuft. HPE nennt sowohl eigenständige OneView-Installationen als auch den Composer als betroffen.
Die Gefahren
In einer Warnmeldung führen die Entwickler auf, dass zwei Lücken (CVE-2026-76718, CVE-2026-76719) mit dem Bedrohungsgrad „hoch“ eingestuft sind. Für die dritte Lücke (CVE-2026-76720) gilt „mittel“. In allen drei Fällen muss ein Angreifer nicht authentifiziert sein.
In den ersten beiden Fällen können Angreifer im Zuge einer XSS-Attacke Schadcode im Browser eines Nutzers ausführen. Wie ein solcher Angriff im Detail ablaufen könnte, ist bislang unklar. Ob es sich um Stored- oder Reflected-XSS-Lücken handelt, geht aus der knappen Beschreibung nicht hervor. Stored XSS ist besonders gefährlich, weil der eingeschleuste Code gespeichert bleibt und beim Aufruf der betroffenen Seite auch mehreren Nutzern angezeigt wird – ohne, dass Angreifer jedem Opfer eigens einen präparierten Link schicken müssen.
Bei der dritten Lücke kommt es nach einer erfolgreichen Attacke zu einer URL-Weiterleitung. Angreifer könnten Nutzer damit auf eine andere Webseite lotsen, beispielsweise im Rahmen eines Phishing-Versuchs.
Version prüfen und aktualisieren
Die Entwickler versichern, die Sicherheitsprobleme in HPE OneView v11.40 gelöst zu haben. Alle vorigen Ausgaben sollen verwundbar sein. Für Synergy-Umgebungen führt HPE ebenfalls ein Composer-Release mit OneView 11.4. Wer neben einem Composer eine eigenständige OneView-Appliance betreibt, sollte den Versionsstand beider Installationen prüfen.
HPE OneView ist für Cyberkriminelle ein interessantes Ziel. Zuletzt haben Anfang dieses Jahres bösartige Akteure bekanntermaßen Schwachstellen in dem Netzwerkverwaltungssystem attackiert.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.