Hewlett Packard Enterprise устраняет уязвимость максимального уровня критичности в по OneView

Hewlett Packard Enterprise (HPE) выпустила экстренное обновление безопасности для своего программного обеспечения управления ИТ-инфраструктурой HPE OneView. Компания устранила критическую брешь, которая получила официальный идентификатор CVE-2025-37164. Согласно системе оценки уязвимостей CVSS, данной проблеме присвоен максимальный балл — 10.0, что свидетельствует о чрезвычайной серьезности угрозы для корпоративных систем.
Hewlett Packard Enterprise устраняет уязвимость максимального уровня критичности в по OneView
Изображение носит иллюстративный характер

Выявленная уязвимость классифицируется как возможность удаленного выполнения кода (RCE). Основная опасность заключается в том, что для успешной атаки злоумышленнику не требуется проходить процедуру аутентификации. Это означает, что удаленный неавторизованный пользователь потенциально способен перехватить контроль над системой. На данный момент в отчетах по безопасности не зафиксировано случаев эксплуатации данного бага «в дикой природе».

Под угрозой находятся все версии программного обеспечения HPE OneView, выпущенные до версии 11.00. Основным методом устранения уязвимости является обновление системы до исправленной версии 11.00. Вендор настоятельно рекомендует администраторам выполнить апдейт в кратчайшие сроки, чтобы исключить риски компрометации инфраструктуры.

Для ситуаций, когда немедленный переход на новую мажорную версию невозможен, HPE подготовила временные исправления (хотфиксы). Они доступны для широкого диапазона версий OneView — от 5.20 до 10.20. Отдельные пакеты исправлений были выпущены для виртуального устройства OneView, а также для аппаратного компонента управления HPE Synergy Composer2.

Существуют строгие эксплуатационные ограничения, касающиеся установки этих исправлений. Хотфикс необходимо применить повторно в двух конкретных сценариях: после обновления системы с версии 6.60 (или более поздней) до версии 7.00.00, а также после любых операций по пересозданию образа (reimaging) HPE Synergy Composer. Игнорирование этого требования вернет систему в уязвимое состояние.

Данный инцидент продолжает серию обновлений безопасности от HPE. Ранее в июне компания уже выпускала патчи для системы резервного копирования и дедупликации данных StoreOnce. То обновление закрывало сразу восемь уязвимостей, которые также могли привести к обходу аутентификации и удаленному выполнению кода злоумышленниками.

Предыдущее значимое обновление HPE OneView до версии 10.00 было сфокусировано на устранении недостатков в сторонних компонентах программного обеспечения. В частности, разработчики исправляли ошибки безопасности, найденные в веб-сервере Apache HTTP Server и контейнере сервлетов Apache Tomcat, интегрированных в экосистему OneView.


Новое на сайте

19521Банковский троян VENON на Rust атакует Бразилию с помощью девяти техник обхода защиты 19520Бонобо агрессивны не меньше шимпанзе, но всё решают самки 19519Почему 600-килограммовый зонд NASA падает на Землю из-за солнечной активности? 19518«Липовый календарь»: как расписание превращает работников в расходный материал 19517Вредоносные Rust-пакеты и ИИ-бот крадут секреты разработчиков через CI/CD-пайплайны 19516Как хакеры за 72 часа превратили npm-пакет в ключ от целого облака AWS 19515Как WebDAV-диск и поддельная капча помогают обойти антивирус? 19514Могут ли простые числа скрываться внутри чёрных дыр? 19513Метеорит пробил крышу дома в Германии — откуда взялся огненный шар над Европой? 19512Уязвимости LeakyLooker в Google Looker Studio открывали доступ к чужим базам данных 19511Почему тысячи серверов оказываются открытой дверью для хакеров, хотя могли бы ею не быть? 19510Как исследователи за четыре минуты заставили ИИ-браузер Perplexity Comet попасться на... 19509Может ли женщина без влагалища и шейки матки зачать ребёнка естественным путём? 19508Зачем учёные из Вены создали QR-код, который невозможно увидеть без электронного... 19507Девять уязвимостей CrackArmor позволяют получить root-доступ через модуль безопасности...
Ссылка