[TLP:CLEAR] HPE opravuje 13 zranitelností ve svých produktech
společnost HPE opravuje 13 zranitelností ve svých produktech [1][2][3]. Nejzávažnější z nich jsou uvedeny níže. Produkty a jejich opravené verze: HPE Compute Scale-up Server 3200 - 1.76.44 a novější [1] HPE Compute Scale-up Server 3250 - 1.02.48 a novější [1] HPE Superdome Flex Server - 4.17.03 a novější [1] HPE Superdome Flex 280 Server - 2.17.03 a novější [1] HPE Unified OSS Console Core - 3.1.23 [2] HPE OneView - 11.40 a novější [3]
Autentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu use-after-free v serverech HPE Compute Scale-up Server 3200/3250 a Superdome Flex/Flex 280 umožněno spustit libovolný kód nebo vykonat útok DoS [1].
Zranitelnost se nachází v produktech:
- HPE Compute Scale-up Server 3200 ve verzích <1.76.44
- HPE Compute Scale-up Server 3250 ve verzích <1.02.48
- HPE Superdome Flex Server ve verzích <4.17.03
- HPE Superdome Flex 280 Server ve verzích <2.17.03
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Více informací:
Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti v knihovně Axios v HPE Unified OSS Console Core umožněno zneužitím prototype pollution přesměrovat HTTP provoz přes vlastní proxy a vykonat útok MITM [2][4].
Zranitelnost se nachází v produktu HPE Unified OSS Console (UOC) ve verzích <=3.1.22.
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:N
Více informací:
Neautentizovanému vzdálenému útočníkovi je kvůli zranitelnosti typu XSS v HPE OneView umožněno převzít relaci uživatele, odcizit data nebo provádět neoprávněné operace [3].
Zranitelnost se nachází v produktech:
- HPE OneView ve verzích <11.40
- HPE Synergy Composer ve verzích <11.40
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Více informací:
Odkazy
- [1] https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbhf05079en_us&docLocale=en_US
- [2] https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05146en_us&docLocale=en_US
- [3] https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbgn05140en_us&docLocale=en_US
- [4] https://nvd.nist.gov/vuln/detail/cve-2026-44494
Za CESNET-CERTS Michaela Jarošová dne 30. 9. 2026.