HPE Aruba Instant On : RCE critique non authentifiée (CVE-2026-76721)
HPE corrige 18 failles dans Aruba Networking Instant On, dont CVE-2026-76721 (CVSS 9.8), un débordement de tampon non authentifié menant à l'exécution de code à distance. Correctif en 3.4.2.0.
HPE corrige 18 vulnérabilités dans HPE Aruba Networking Instant On, sa gamme de points d'accès pour petites et moyennes structures. La plus grave, CVE-2026-76721 (CVSS 9.8), est un débordement de tampon non authentifié qui permet à un attaquant distant d'exécuter du code arbitraire avec des privilèges élevés sur le système sous-jacent. Le correctif est en version 3.4.2.0.
La source primaire est l'avis CERTFR-2026-AVI-1238 de l'ANSSI, qui renvoie au bulletin HPE HPESBNW05150.
Produits et versions concernés
- Affectés : HPE Aruba Networking Instant On en versions antérieures à 3.4.2.0.
- Corrigés : 3.4.2.0.
Les CVE couvertes vont de CVE-2026-76721 à CVE-2026-76738. La plus critique, CVE-2026-76721, est notée CVSS 9.8 : débordement de tampon exploitable sans authentification menant à l'exécution de code à distance en tant qu'utilisateur privilégié.
Risques
Le CERT-FR liste six familles d'impacts pour ce lot :
- Exécution de code arbitraire à distance
- Élévation de privilèges
- Contournement de la politique de sécurité
- Atteinte à la confidentialité des données
- Falsification de requêtes côté serveur (SSRF)
- Déni de service à distance
État de l'exploitation
Aucune exploitation en environnement réel n'est signalée à ce stade, et aucun code d'exploitation public n'a été observé. La note maximale (9.8, préauth) et la nature des équipements — des points d'accès souvent exposés et rarement supervisés — justifient néanmoins un traitement rapide.
Que faire
- Mettre à jour Instant On en 3.4.2.0 sans attendre, en priorité sur les points d'accès joignables depuis un réseau non maîtrisé.
- Recenser le parc Instant On via la console cloud : ces équipements de TPE/PME échappent souvent à l'inventaire central.
- Restreindre l'exposition de l'interface d'administration le temps du déploiement du correctif.
- Vérifier les journaux des points d'accès exposés à la recherche d'accès ou de redémarrages inattendus.
Contexte
Les équipements réseau de périphérie — pare-feu, VPN, points d'accès — concentrent une part croissante des vulnérabilités préauth à note maximale, parce qu'ils exposent une surface d'attaque directement sur Internet tout en restant peu instrumentés. Un lot de 18 CVE dont une RCE 9.8 non authentifiée sur une gamme grand public/PME est exactement le profil qui finit exploité en masse quelques semaines après publication, une fois qu'un PoC circule. La fenêtre pour patcher est celle d'avant, pas d'après.