Security NEXTでは、最新の情報セキュリティに関するニュースを日刊でお届けしています。

「HPE Networking Instant On」のアクセスポイントに深刻な脆弱性

Hewlett Packard Enterprise傘下のHPE Aruba Networking(旧Aruba Networks)が提供する「HPE Networking Instant On」のアクセスポイントに複数の脆弱性が明らかとなった。アップデートが提供されている。

同製品のファームウェア「3.2.0.1」および以下のバージョンに2件の脆弱性が明らかとなったもの。具体的には、機器に認証情報がハードコードされており、認証をバイパスして管理者権限を取得できる「CVE-2025-37103」が確認された。

あわせて認証済みのユーザーにより任意のコマンドが実行できるコマンドインジェクションの脆弱性「CVE-2025-37102」が判明している。

共通脆弱性評価システム「CVSSv3.1」のベーススコアは、「CVE-2025-37103」を「9.8」とし、重要度を4段階中もっとも高い「クリティカル(Critical)」と評価した。

また「CVE-2025-37102」については、CVSS基本値が「7.2」、重要度は1段階低い「高(High)」とレーティングされている。これら脆弱性はアクセスポイントのみ影響を受けるとしており、スイッチには影響がないという。

同社は、ファームウェア「3.2.1.0」にて脆弱性を修正。対象機器に対し、2025年6月30日の週より自動更新によりソフトウェアの配布を順次展開している。またウェブポータルで手動更新なども提供する可能性がある。

(Security NEXT - 2025/07/15 ) このエントリーをはてなブックマークに追加

PR

関連記事

悪用リストに脆弱性4件登録 - サポートツールやPBXなど3製品
脆弱性管理ツール「Rapid7 InsightVM」に脆弱性 - 認証回避のおそれ
「Chrome」に重要度「高」脆弱性が2件 - アップデートを公開
「Raspberry Pi」向け無線LAN管理ツールに脆弱性 - 修正版が公開
「vLLM」に深刻なRCE脆弱性 - 動画を扱う環境に影響
「SandboxJS」にあらたなサンドボックス回避脆弱性 - 再度修正を実施
LAN側からtelnet有効化できるマニュアル未記載機能 - NETGEAR製EOLルータ
「Apache Hadoop HDFS」に脆弱性 - アップデートが公開
直近更新で修正された「OpenSSL」脆弱性、「クリティカル」との評価も
相次ぐ脆弱性の悪用、ゼロデイ攻撃も - 悪用リスト登録が週明け以降7件