Säkerhet · 18 september 2026

Även publicerad på Norsk

HPE släpper uppdateringar för allvarliga sårbarheter i SD-WAN-produkter

laptop on white table
Dell / Unsplash

Hewlett Packard Enterprise har släppt uppdateringar efter att ett stort antal sårbarheter upptäckts i produkterna HPE Networking EdgeConnect SD-WAN Gateways och SD-WAN Orchestrator.

I ett säkerhetsmeddelande från den 15 september 2026 redogörs för 39 sårbarheter baserade på CVE. Dessa omfattar flera olika typer av problem, däribland eskalering av behörigheter, kringgående av autentisering, buffertöverflöd, kommandoinjektion, informationsläckage och överbelastningsattacker.

Sex av sårbarheterna har klassats med den högsta av fyra svårighetsgrader, vilken är kritisk. Bland dessa finns CVE-2026-76669 och CVE-2026-76670, vilka rör eskalering av behörigheter i API för SD-WAN Orchestrator. Om en fjärranvändare med autentisering och låga behörigheter utnyttjar dessa, kan administratörsbehörigheter erhållas, vilket kan leda till att hela systemet komprometteras.

Sårbarheten CVE-2026-76672 kan leda till läckage av känslig konfigurationsinformation, såsom autentiseringsuppgifter och API-tokens för externa tjänster. Denna kan utnyttjas av användare med läsbehörighet genom att skicka specialutformade förfrågningar till en slutpunkt för cachsynkronisering via fjärranslutning.

De tre tidigare nämnda sårbarheterna har alla fått ett basvärde på 9,9 enligt det gemensamma systemet för sårbarhetsbedömning CVSSv3.1. Utöver dessa finns CVE-2026-76673, som gör det möjligt att kringgå autentisering för att kompromettera SD-WAN Orchestrator, samt CVE-2026-76674, som kan tillåta exekvering av godtycklig kod utan autentisering i SD-WAN Gateways. Båda dessa har fått ett basvärde på 9,8 i CVSS.