Hewlett Packard Enterprise(HPE)は、HPE Networking Instant Onアクセスポイントで合計18件の脆弱性が見つかったとして、セキュリティアップデートを公開しました。このうち5件は重大な脆弱性で、認証不要の攻撃者が保護機能を回避したり、昇格した権限でコードを実行したりするおそれがあります。
最も深刻な問題は、Instant On APソフトウェアのバージョン3.4.1.0以前に影響します。修正はバージョン3.4.2.0以降に含まれています。
HPEは2026年9月29日に公開したセキュリティ情報HPESBNW05150で、これらの脆弱性を公表しました。同社は、脆弱性を狙った公開の攻撃コードや実際の悪用は確認していないとしています。
CVE-2026-76721とCVE-2026-76722の2件は、CVSSスコアが9.8と評価されました。いずれも認証、ユーザー操作、事前の権限なしに、ネットワーク経由でリモートから悪用できます。
CVE-2026-76721は、影響を受けるInstant Onのインターフェースに存在する、認証不要のバッファオーバーフローです。悪用に成功すると、リモートの攻撃者が基盤OS上で特権ユーザーとして任意のコードを実行でき、デバイスが完全に乗っ取られる可能性があります。
CVE-2026-76722は、制御されていないフォーマット文字列の欠陥が原因です。認証不要のリモート攻撃者が、任意のコマンドを実行できるおそれがあります。悪用の条件によっては、リモートコード実行やサービス拒否(DoS)につながる可能性があります。
このほかに、隣接ネットワークからのアクセスを必要とする重大な脆弱性が3件あります。CVE-2026-76723は、隣接ネットワークからの複数のバッファオーバーフローで、任意のコマンド実行を許す可能性があります。
CVE-2026-76724は、PAPIプロトコル経由で到達できるコマンドラインインターフェースのコマンドインジェクションです。CVE-2026-76725では、隣接ネットワーク上の攻撃者が管理プロトコルの認証制御を回避できます。
アドバイザリーには、深刻度が高いAPI認証バイパスのCVE-2026-76726も記載されています。外部の前提条件が満たされた場合、認証不要のリモート攻撃者が、制限されたネットワークに不正にアクセスできる可能性があります。
そのほかにも、認証後のコマンドインジェクション、特権コマンドの実行につながるSSRF、フォーマット文字列によるメモリ破損、PAPIの認証バイパス、キャプティブポータルの認証バイパス、ローカル権限昇格、情報漏えい、サービス拒否などの脆弱性が含まれています。
インターネットから到達可能な管理インターフェース、不十分なネットワーク分離、パッチ未適用のAPファームウェアが重なると、リスクは大幅に高まるおそれがあります。
特に、信頼できないネットワークからデバイス管理サービスに到達できる環境では、認証不要のリモート脆弱性への対応を優先する必要があります。
HPEは、影響を受けるInstant On APをソフトウェアバージョン3.4.2.0以降へアップグレードするよう推奨しています。同社によると、Instant Onのクラウド管理ポータルを通じて、影響を受けるアクセスポイントに修正版を自動的に適用するとしています。
アップデートの適用を確認できるまでは、Webベースの管理インターフェースを専用のレイヤー2セグメントまたはVLANに限定してください。あわせて、レイヤー3のファイアウォール制御を徹底し、管理操作に関するアカウンティングとログの制御を維持することが求められます。
メンテナンス終了(end-of-maintenance)のソフトウェアを実行しているデバイスは、脆弱であるとみなすべきです。サポート終了(end-of-support)のリリースを使用している環境についても、HPEが影響を評価していないため、影響を受ける可能性があると考えるべきです。
1万6,000以上のSOCチームがANY.RUNを活用し、脅威調査を効率化して手作業を削減しています。 チームで試してみる
翻訳元: https://cyberpress.org/critical-hpe-instant-on-ap-flaws/