אבטחה · 19 בספטמבר 2026

חולשות אבטחה חמורות במוצרי SD-WAN של HPE

Long exposure light trails on a highway before the New York City skyline
Zac Ong / Unsplash

חברת Hewlett Packard Enterprise שחררה עדכונים למוצרי ה-SD-WAN שלה, לאחר שזוהו מספר רב של חולשות אבטחה ב-HPE Networking EdgeConnect SD-WAN Gateways (ECOS) וב-SD-WAN Orchestrator.

בהודעת אבטחה שפורסמה ב-15 בספטמבר 2026, חשפה החברה 39 חולשות המבוססות על CVE. רשימה זו כוללת מגוון רחב של בעיות, ביניהן העלאת הרשאות, עקיפת אימות, גלישת חוצץ, הזרקת פקודות, דליפת מידע ושלילת שירות.

שש מהחולשות סווגו ברמת החומרה הגבוהה ביותר, קריטית. שתיים מהן, CVE-2026-76669 ו-CVE-2026-76670, נוגעות להעלאת הרשאות בממשק ה-API של SD-WAN Orchestrator. חולשות אלו עשויות לאפשר למשתמש מרוחק מאומת בעל הרשאות נמוכות להשיג הרשאות מנהל, מה שעלול להוביל לפשרה של המערכת כולה.

חולשה נוספת, CVE-2026-76672, עלולה להוביל לדליפת מידע רגיש, כגון נתוני אימות ואסימוני API של שירותים חיצוניים. ניצול של חולשה זו אפשרי עבור מי שיש לו הרשאות קריאה ויכול לשלוח בקשות מתוכננות מרחוק לנקודת קצה של סנכרון מטמון.

שלוש החולשות הללו קיבלו ציון בסיס של 9.9 לפי מערכת הדירוג CVSSv3.1. בנוסף, זוהו שתי חולשות עם ציון בסיס של 9.8: אחת היא CVE-2026-76673, המאפשרת עקיפת אימות ופריצה ל-SD-WAN Orchestrator, והשנייה היא CVE-2026-76674, המאפשרת הרצת קוד שרירותי ללא אימות ב-SD-WAN Gateways.