重要脆弱性情報 脆弱性タイトル HP Aruba Networking AOS-10 GW および AOS-8 Mobility Conductor、コントローラー、およびゲートウェイ - 複数の脆弱性 影響を受ける製品 HP Aruba Networking - Mobility Conductor - Mobility Controller - HP Aruba Networking Central で管理される WLAN および SD-WAN ゲートウェイ 影響を受けるソフトウェアバージョン AOS-10.x x.x 7.1.1 以下 AOS-10.x x.x 4.1.6 以下 AOS-12.x x.x 12.0.3 以上 AOS-8.3.x x.x 10.0.5 以下 影響を受けない製品 上記リストに明示的に記載されていない他のすべての HP Aruba Networking 製品およびソフトウェアバージョンは、これらの脆弱性の影響を受けません。 脆弱性情報 認証付きリモートコード実行脆弱性 (CVE-2025-27082) 説明: AOS-10 GW および AOS-8 Controller/Mobility Conductor の Web ベース管理インターフェースに存在する、認証付きのリモートコード実行脆弱性。 CVSS v3.1 ベーススコア: 7.2 深刻度: 高 発見者: HPE iDefense セキュリティレスポンスチーム経由の Moonlight Bug Hunter の ZZ と LiUPENGs 回避策: AOS-10 GW の場合、どのネットワークからの管理用 IP アドレスへのゲートウェイの TCP ポート 4434 アクセスを禁止します。AOS-8 を実行しているシステムの場合、現在回避策はありません。 認証付きコマンドインジェクション脆弱性 (CVE-2025-27083) 説明: AOS-10 GW および AOS-8 Controller/Mobility Conductor の Web ベース管理インターフェースに存在する、認証付きのコマンドインジェクション脆弱性。 CVSS v3.1 ベーススコア: 7.2 深刻度: 高 発見者: HPE iDefense セキュリティレスポンスチーム経由の Moonlight Bug Hunter の ZZ と LiUPENGs 回避策: 同上。 反射型クロスサイトスクリプティング (XSS) 脆弱性 (CVE-2025-27084) 説明: AOS-10 GW および AOS-8 Controller/Mobility Conductor の Web ベース管理インターフェースに存在する、反射型クロスサイトスクリプティング (XSS) 脆弱性。 CVSS v3.1 ベーススコア: 6.4 深刻度: 中 発見者: HPE iDefense セキュリティレスポンスチーム経由の Moonlight Bug Hunter の ZZ と LiUPENGs 回避策: 同上。 任意ファイルダウンロード脆弱性 (CVE-2025-27085) 説明: AOS-10 GW および AOS-8 Controller/Mobility Conductor の Web ベース管理インターフェースに存在する、任意ファイルダウンロード脆弱性。 CVSS v3.1 ベーススコア: 4.9 深刻度: 中 発見者: HPE iDefense セキュリティレスポンスチーム経由の Moonlight Bug Hunter の ZZ と LiUPENGs 回避策: 同上。 解決策 Mobility Conductors、Controllers、および Gateways を、該当する最新の AOS-10 または AOS-8 バージョンにアップグレードして、これらの脆弱性を修正します。 サポートと公開ディスカッション HPE Aruba Networking は、これらの特定の脆弱性に関する一般的な議論や公開されたコード利用については把握していません。