// HEISE ONLINE — CYBERSECURITY
Attacken auf IT-Verwaltungsplattform HPE OneView möglich
Drei Sicherheitslücken gefährden HPE OneView und HPE Synergy Composer. Eine reparierte Version steht zum Download bereit.
Administratoren, die Server, Speicher und Netzwerkinfrastruktur mit HPE OneView verwalten, sollten ihre Installationen prüfen und zeitnah aktualisieren. Über die Software lassen sich zentrale Aufgaben im Rechenzentrum steuern und automatisieren. Der HPE Synergy Composer ist eine Management-Appliance für Synergy-Systeme, auf der OneView läuft. HPE nennt sowohl eigenständige OneView-Installationen als auch den Composer als betroffen.
In einer Warnmeldung führen die Entwickler auf, dass zwei Lücken (CVE-2026-76718, CVE-2026-76719) mit dem Bedrohungsgrad „hoch“ eingestuft sind. Für die dritte Lücke (CVE-2026-76720) gilt „mittel“. In allen drei Fällen muss ein Angreifer nicht authentifiziert sein.
In den ersten beiden Fällen können Angreifer im Zuge einer XSS-Attacke Schadcode im Browser eines Nutzers ausführen. Wie ein solcher Angriff im Detail ablaufen könnte, ist bislang unklar. Ob es sich um Stored- oder Reflected-XSS-Lücken handelt, geht aus der knappen Beschreibung nicht hervor. Stored XSS ist besonders gefährlich, weil der eingeschleuste Code gespeichert bleibt und beim Aufruf der betroffenen Seite auch mehreren Nutzern angezeigt wird – ohne, dass Angreifer jedem Opfer eigens einen präparierten Link schicken müssen.
Bei der dritten Lücke kommt es nach einer erfolgreichen Attacke zu einer URL-Weiterleitung. Angreifer könnten Nutzer damit auf eine andere Webseite lotsen, beispielsweise im Rahmen eines Phishing-Versuchs.
Die Entwickler versichern, die Sicherheitsprobleme in HPE OneView v11.40 gelöst zu haben. Alle vorigen Ausgaben sollen verwundbar sein. Für Synergy-Umgebungen führt HPE ebenfalls ein Composer-Release mit OneView 11.4. Wer neben einem Composer eine eigenständige OneView-Appliance betreibt, sollte den Versionsstand beider Installationen prüfen.
HPE OneView ist für Cyberkriminelle ein interessantes Ziel. Zuletzt haben Anfang dieses Jahres bösartige Akteure bekanntermaßen Schwachstellen in dem Netzwerkverwaltungssystem attackiert.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.
Immer informiert bleiben: Klicken Sie auf das Plus-Symbol an einem Thema, um diesem zu folgen. Wir zeigen Ihnen alle neuen Inhalte zu Ihren Themen.
Mehr erfahren.