重要な脆弱性情報 脆弱性概要 脆弱性番号: HPESBNW04999 rev.1 製品: HPE Aruba Networking EdgeConnect SD-WAN Orchestrator 公開日: 2026-01-13 ステータス: 確認済み 深刻度: High(高) 影響を受ける製品バージョン EdgeConnect SD-WAN Orchestrator: - 9.6.x: 9.6.0 - 9.5.x: 9.5.5 及びそれ以下 - 9.4.x: 9.4.4 及びそれ以下 脆弱性情報 1. CVE-2025-37181, CVE-2025-37182, CVE-2025-37183 - 種類: 認証済みSQLインジェクション脆弱性 - 深刻度: High(高) - CVSSv3.1 ベーススコア: 7.2 - 説明: ネットワーク管理インターフェースの脆弱性により、認証済みリモート攻撃者がSQLインジェクション攻撃を実行できます。 2. CVE-2025-37184 - 種類: 未認証のバイパスによりマルチファクタ認証の回避を可能にする脆弱性 - 深刻度: Medium(中) - CVSSv3.1 ベーススコア: 6.5 - 説明: Orchestratorサービスの脆弱性により、未認証のリモート攻撃者がマルチファクタ認証の要件を回避できます。 3. CVE-2025-37185 - 種類: 認証済み格納型クロスサイトスクリプティング脆弱性(XSS) - 深刻度: Medium(中) - CVSSv3.1 ベーススコア: 5.5 - 説明: ネットワーク管理インターフェースの脆弱性により、認証済みリモート攻撃者が格納型クロスサイトスクリプティング(XSS)攻撃を実行できます。 解決策 以下のバージョンへのアップグレードを推奨: - EdgeConnect SD-WAN Orchestrator 9.6.x: 9.6.1 以降 - EdgeConnect SD-WAN Orchestrator 9.5.x: 9.5.6 以降 サポート終了(メンテナンス終了)のバージョン: - EdgeConnect SD-WAN Orchestrator 9.3.x - EdgeConnect SD-WAN Orchestrator 9.2.x