{"id":20372,"date":"2025-04-10T08:17:08","date_gmt":"2025-04-10T08:17:08","guid":{"rendered":"https:\/\/www.europesays.com\/de\/20372\/"},"modified":"2025-04-10T08:17:08","modified_gmt":"2025-04-10T08:17:08","slug":"hpe-aruba-sicherheitspatches-fuer-access-points-und-weitere-hardware","status":"publish","type":"post","link":"https:\/\/www.europesays.com\/de\/20372\/","title":{"rendered":"HPE Aruba: Sicherheitspatches f\u00fcr Access Points und weitere Hardware"},"content":{"rendered":"<p>HPE hat Sicherheitswarnungen zu Schwachstellen in diversen Netzwerkger\u00e4ten der Aruba-Tochtermarke ver\u00f6ffentlicht. Angreifer k\u00f6nnen durch die Sicherheitslecks teils sogar Schadcode auf verwundbare Ger\u00e4te schleusen. Updates zum Abdichten der Sicherheitslecks stehen jedoch bereit.<\/p>\n<p>Die gravierenderen Sicherheitsl\u00fccken betreffen der <a href=\"https:\/\/support.hpe.com\/hpesc\/public\/docDisplay?docId=hpesbnw04845en_us&amp;docLocale=en_US\" rel=\"external noopener\" target=\"_blank\">ersten HPE-Sicherheitsmitteilung<\/a> zufolge Aruba Mobility Conductor, Controllers und Gateways mit AOS-10- und AOS-8-Betriebssystemen. Als potenzielle Auswirkungen listen die Autoren die Ausf\u00fchrung von beliebigem Code aus dem Netz, Ausf\u00fchrung beliebiger Befehle, das Herunterladen beliebiger Dateien, \u00c4nderungen belliebiger Dateien, Cross-Site-Scripting (XSS) und die unbefugte Ausf\u00fchrung beliebiger Befehle.<\/p>\n<p>HPE Aruba: Hochriskante Sicherheitsl\u00fccken<\/p>\n<p>Daf\u00fcr verantwortlich sind insgesamt vier Sicherheitsl\u00fccken. Durch das web-basierte Management-Interface lassen sich beliebige Dateien schreiben, wodurch authentifizierte Nutzer Code einschleusen und ausf\u00fchren lassen k\u00f6nnen (CVE-2025-27082, CVSS <strong>7.2<\/strong>, Risiko &#8222;<strong>hoch<\/strong>&#8222;). Sie k\u00f6nnen darin zudem Befehle einschleusen (CVE-2025-27083, CVSS <strong>7.2<\/strong>, Risko &#8222;<strong>hoch<\/strong>&#8222;). Das Captive-Portal der web-basierten Verwaltungsoberfl\u00e4che erm\u00f6glicht zudem Cross-Site-Scripting (CVE-2025-27084, CVSS <strong>5.4<\/strong>, Risiko &#8222;<strong>mittel<\/strong>&#8222;). Angemeldete Nutzer k\u00f6nnen des Weiteren beliebige Dateien von verwundbaren Ger\u00e4ten herunterladen (CVE-2025-27085, CVSS <strong>4.9<\/strong>, Risiko &#8222;<strong>mittel<\/strong>&#8222;).<\/p>\n<p>HPE stellt die Firmware-Versionen 10.7.1.1, 10.4.1.7, 8.12.0.4 und 8.10.0.16 bereit, die die L\u00fccken stopfen. Es sind auch \u00e4ltere Versionszweige von den Schwachstellen betroffen, allerdings sind die am Support-Ende angelangt und erhalten keine Aktualisierungen mehr.<\/p>\n<p>Eine <a href=\"https:\/\/support.hpe.com\/hpesc\/public\/docDisplay?docId=hpesbnw04844en_us&amp;docLocale=en_US\" rel=\"external noopener\" target=\"_blank\">zweite Sicherheitsmitteilung<\/a> behandelt Sicherheitsl\u00fccken in HPE Aruba Access-Points. Auch hier k\u00f6nnen authentifizierte Angreifer aus dem Netz Befehle einschleusen, die ausgef\u00fchrt werden (CVE-2025-27078, CVSS <strong>6.5<\/strong>, Risiko &#8222;<strong>mittel<\/strong>&#8222;). Au\u00dferdem k\u00f6nnen sie beliebige Dateien auf den Ger\u00e4ten anlegen und so Schadcode aus dem Netz einschleusen und ausf\u00fchren (CVE-2025-27079, CVSS <strong>6.0<\/strong>, Risiko &#8222;<strong>mittel<\/strong>&#8222;). Die Firmware-Versionen AOS-10 10.7.0.2, 10.4.1.6 sowie AOS-8 Instant 8.12.0.4 und 8.10.0.16 und jeweils neuere bessern die sicherheitsrelevanten Fehler aus.<\/p>\n<p>In der vergangenen Woche musste HPE sich um Sicherheitsl\u00fccken im VPN von Aruba k\u00fcmmern. Die Verbindungen mit dem HPE Aruba Networking Virtual Intranet Access Client lie\u00dfen sich dadurch von Angreifern aufknacken.<\/p>\n<p>(<a class=\"redakteurskuerzel__link\" href=\"https:\/\/www.heise.de\/news\/mailto:dmk@heise.de\" title=\"Dirk Knop\" target=\"_blank\" rel=\"noopener\">dmk<\/a>)<\/p>\n","protected":false},"excerpt":{"rendered":"HPE hat Sicherheitswarnungen zu Schwachstellen in diversen Netzwerkger\u00e4ten der Aruba-Tochtermarke ver\u00f6ffentlicht. Angreifer k\u00f6nnen durch die Sicherheitslecks teils sogar&hellip;\n","protected":false},"author":2,"featured_media":20373,"comment_status":"","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[135],"tags":[12693,10308,12694,29,12695,12696,30,12697,196,12698,190,189,1687,4970,10312,194,191,193,192],"class_list":{"0":"post-20372","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-wissenschaft-technik","8":"tag-access-point","9":"tag-alert","10":"tag-controllers","11":"tag-deutschland","12":"tag-gateway","13":"tag-gateways","14":"tag-germany","15":"tag-hpe-aruba","16":"tag-it","17":"tag-mobility-conductor","18":"tag-science","19":"tag-science-technology","20":"tag-security","21":"tag-sicherheitsluecken","22":"tag-sicherheitsupdates","23":"tag-technik","24":"tag-technology","25":"tag-wissenschaft","26":"tag-wissenschaft-technik"},"share_on_mastodon":{"url":"https:\/\/pubeurope.com\/@de\/114312684717255517","error":""},"_links":{"self":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/20372","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/comments?post=20372"}],"version-history":[{"count":0,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/posts\/20372\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media\/20373"}],"wp:attachment":[{"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/media?parent=20372"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/categories?post=20372"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.europesays.com\/de\/wp-json\/wp\/v2\/tags?post=20372"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}