つみかさね

CVE-2026-76672

Critical(9.9)

HPE SD-WAN Orchestratorの設定情報漏洩 CVE-2026-76672:影響範囲と対応方法

公開日: 2026-09-21データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
SD-WAN OrchestratorHPEベンダーアドバイザリ参照

対応ガイド

high|対応必須セキュリティ修正影響: 広範

推奨アクション

  1. 1SD-WAN Orchestrator のバージョンをアドバイザリの該当バージョンと照合する
  2. 2HPE提供の修正版へアップデートする
  3. 3漏洩の可能性がある場合は連携先APIトークン等をローテーションする

影響対象

HPE SD-WAN Orchestrator 運用者

対応不要な人

  • 当該製品を利用していない
  • 修正版へ更新済み

補足

  • -管理インターフェースへのアクセスは信頼できるネットワークに限定してください
CVEHPESD-WAN情報漏洩

30秒で判断

  • 対応すべき人: HPE(Aruba/Silver Peak系)SD-WAN Orchestrator を運用しており、読み取り専用を含む複数の利用者アカウントが存在する
  • 対応不要な人: 当該製品を利用していない、ベンダーアドバイザリに従い修正版へ更新済み
  • 確認コマンド: SD-WAN Orchestrator の管理画面でビルド/バージョンを確認し、HPEアドバイザリの該当バージョンと照合

概要

本脆弱性は、HPE SD-WAN Orchestrator における機微な設定情報の漏洩です。読み取り専用権限を持つ認証済みリモート攻撃者が、キャッシュ同期エンドポイントへ細工したリクエストを送信することで、サードパーティのAPIトークンや資格情報など、本来は取得できない情報を開示できる可能性があります。

取得された資格情報は、外部のセキュリティプラットフォームなど連携先へのラテラルムーブメント(横展開)に悪用される恐れがあります。ネットワーク基盤の中枢を担う製品であり、漏洩する情報の性質上、影響は自製品にとどまらないため、優先的な対応を推奨します。

CVSSベクトル

項目
CVSSスコア9.9(CRITICAL)
CWECWE-200(機微な情報の露出)
攻撃の起点認証済み(読み取り専用権限)リモートからの細工リクエスト

影響を受けるソフトウェア

製品ベンダーバージョン
SD-WAN OrchestratorHPEベンダーアドバイザリ参照

修正バージョンと回避策

HPEのセキュリティアドバイザリ(hpesbnw05135en_us)に従い、修正版へアップデートしてください。適用までの緩和策として、管理インターフェースへのアクセスを信頼できるネットワークに限定し、不要なアカウント権限の棚卸しを行うことを推奨します。漏洩の可能性がある場合は、連携先APIトークン等のローテーションも検討してください。

関連リンク


データソース: NVD (NIST) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。