HPE Aruba EdgeConnect SD-WAN: Patches für mehrere Schwachstellen (HPESBNW04943 rev.2)

HPE Aruba hat Sicherheitsupdates für EdgeConnect SD-WAN Gateways veröffentlicht. Betroffen sind die Release-Zweige 9.5.x.x (≤ 9.5.3.x), 9.4.x.x (≤ 9.4.3.x) sowie alle älteren/End-of-Maintenance-Versionen. Die Lücken reichen von Auth-Bypass und Command Injection bis Datenexfiltration. Besonders kritisch: CVE-2025-37124 (unauthentifizierter Transit-Traffic-Bypass) und CVE-2025-37123/-37126 (authentifizierte Befehlsausführung). CVSS bis 8.8 (v3.1), insgesamt hohes Risiko. Bulletin veröffentlicht am 16.09.2025, aktualisiert am 19.09.2025.

Empfohlene Updates:

  • 9.5-Zweig: auf 9.5.4.1 oder höher
  • 9.4-Zweig: auf 9.4.4.2 oder höher
  • Zusätzlich: Orchestrator-Version ≥ ECOS-Version; EoM-Releases werden nicht gepatcht

Hinweise:

  • Für CVE-2025-37124 und -37125 existiert kein genereller Workaround.
  • Für andere Findings: Management-Interfaces auf dediziertes VLAN/L2 segmentieren, per FW-Policies/L3+ schützen, IP-Allowlisting für Orchestrator-User/API-Keys, RADIUS/TACACS nutzen und Management-Traffic nach Möglichkeit durch sichere SD-WAN-Tunnel führen.

Betroffene CVEs (Auszug): CVE-2025-37123 (CLI Command Injection, 8.8), CVE-2025-37124 (unauthentifizierter Bypass, 8.6), CVE-2025-37125 (Broken Access Control, 7.5), CVE-2025-37126/-37127 (auth. RCE/Replays, 7.2), CVE-2025-37128 bis -37131 (DoS/Arbitrary Read u.a., 4.9–6.8).

Related Posts

US-Einwanderungsbehörde bestellt israelischen Staatstrojaner zur Kontrolle von Einreisenden

Die US-Einwanderungsbehörde ICE plant offenbar den Einsatz des Staatstrojaners Graphite der israelischen Firma Paragon Solutions. Ein aktualisierter Vertrag sieht eine komplette Lösung mit Lizenzen, Hardware, Wartung und Schulung vor. Mit Graphite lassen sich Smartphones umfassend überwachen – auch verschlüsselte Messenger wie WhatsApp. Damit könnten künftig Reisende bei der Einreise noch stärker ins Visier geraten.

Read More

SonicWall: Sicherheitsvorfall bei Cloud-Backup-Service für Firewalls

SonicWall hat bestätigt, dass es zu einem Sicherheitsvorfall im Zusammenhang mit dem Cloud-Backup-Service für Firewalls gekommen ist. Laut dem Unternehmen entdeckten die Sicherheitsteams kürzlich verdächtige Aktivitäten, die auf eine gezielte Attacke gegen die Backup-Dienste hindeuteten.

Read More

OpenAI will kritische ChatGPT-Verläufe Behörden melden

Das KI-Unternehmen OpenAI plant, bei gefährlichen Inhalten in ChatGPT-Konversationen stärker einzugreifen. Wenn Nutzer anderen Menschen ernsthaft Schaden androhen, sollen entsprechende Verläufe von einem Team geprüft und – falls akute Gefahr besteht – an die Strafverfolgung weitergegeben werden.

Read More