HPE OneView: Kritische Code-Injection ermöglicht unauthentifizierte Remote-Code-Ausführung

Hewlett Packard Enterprise warnt vor einer kritischen Sicherheitslücke in HPE OneView, die es entfernten, nicht authentifizierten Angreifern erlaubt, beliebigen Code auszuführen. Die Schwachstelle wird unter CVE-2025-37164 geführt und erreicht mit einem CVSS-Score von 10.0 die höchste Kritikalitätsstufe.

Betroffen sind alle Versionen von HPE OneView bis einschließlich 10.20. Ursache ist eine Code-Injection-Schwachstelle, die unter CWE-94 eingeordnet wird und eine vollständige Kompromittierung der betroffenen Management-Appliance ermöglicht. Hinweise auf eine aktive Ausnutzung in Ransomware-Kampagnen liegen derzeit nicht vor.

HPE hat Sicherheits-Hotfixes für OneView-Versionen von 5.20 bis 10.20 veröffentlicht. Diese müssen nach bestimmten Upgrades, etwa beim Wechsel von Version 6.60 auf 7.00 oder nach einer Neuinstallation des Synergy Composer, erneut eingespielt werden. Organisationen werden aufgefordert, die von HPE bereitgestellten Mitigations umgehend umzusetzen oder den Einsatz des Produkts einzustellen, falls dies nicht möglich ist. Die Schwachstelle wurde am 7. Januar 2026 in die Known-Exploit-Liste der CISA aufgenommen.

Related Posts

Coolify: Drei kritische Schwachstellen ermöglichen Root-RCE und SSH-Schlüsseldiebstahl

Am 5. Januar 2026 wurden drei schwerwiegende Sicherheitslücken in der Self-Hosting-Plattform Coolify veröffentlicht, die es niedrig privilegierten Nutzern ermöglichen, vollständige Systemkompromittierungen zu erreichen. Die Schwachstellen sind unter den Kennungen CVE-2025-64419, CVE-2025-64420 und CVE-2025-64424 registriert und betreffen mehrere Kernfunktionen der Plattform.

Read More

DATEV-Störung führt zu möglichem DSGVO-Vorfall bei Lohnabrechnungen

Beim IT-Dienstleister DATEV kam es am 8. und 9. Januar 2026 zu einer schwerwiegenden Störung im Umfeld der Lohnabrechnung. Wie der IT-Blog Borncity berichtet, war insbesondere das Modul LODAS betroffen. Zwar konnte die technische Störung offenbar per Workaround eingedämmt werden, dennoch scheint es dabei zu gravierenden Folgeproblemen gekommen zu sein.

Read More

SUSE Virtualization: Kritische SSH-Lücke im interaktiven Installer entdeckt

In SUSE Virtualization (Harvester) wurde eine kritische Sicherheitslücke identifiziert, die unautorisierten SSH-Zugriff auf Hosts ermöglicht. Betroffen sind die Versionen 1.5.x und 1.6.x, sofern der interaktive Installer zur Erstellung eines neuen Clusters oder zum Hinzufügen weiterer Hosts genutzt wird. Die Schwachstelle wird unter CVE-2025-62877 geführt und mit einem CVSS-Score von 9.8 als kritisch eingestuft.

Read More