ΑρχικήSecurityHPE Alletra / Nimble Storage: Ευπάθεια επιτρέπει κλιμάκωση προνομίων

HPE Alletra / Nimble Storage: Ευπάθεια επιτρέπει κλιμάκωση προνομίων

Μια ιδιαίτερα σοβαρή ευπάθεια κλιμάκωσης προνομίων έρχεται να ταράξει τα νερά στον χώρο των εταιρικών υποδομών αποθήκευσης, καθώς θα μπορούσε να επιτρέψει σε απομακρυσμένους επιτιθέμενους να αποκτήσουν πλήρη διαχειριστική πρόσβαση χωρίς καμία φυσική αλληλεπίδραση με το σύστημα. Το πρόβλημα αφορά πολλαπλές πλατφόρμες της Hewlett Packard Enterprise (HPE) και έχει ήδη σημάνει συναγερμό σε οργανισμούς που βασίζονται σε αυτές για κρίσιμα επιχειρησιακά δεδομένα.

HPE  Alletra / Nimble

Τι είναι το CVE-2026-23594

Η ευπάθεια, η οποία παρακολουθείται με το αναγνωριστικό CVE-2026-23594, επηρεάζει τα HPE Alletra 6000, Αlletra 5000 και Nimble Storage arrays, όταν εκτελούν ευάλωτες εκδόσεις firmware. Σύμφωνα με την HPE, το πρόβλημα εντοπίζεται σε συγκεκριμένες διαμορφώσεις των λειτουργικών συστημάτων αποθήκευσης (Array OS) και επιτρέπει την απομακρυσμένη ανύψωση προνομίων.

Δείτε επίσης: Fortinet: Η κρίσιμη ευπάθεια του FortiCloud δεν έχει διορθωθεί πλήρως

Με βαθμολογία CVSS v3.1 8,8, η ευπάθεια χαρακτηρίζεται ως υψηλής σοβαρότητας. Το στοιχείο που την καθιστά ακόμη πιο επικίνδυνη είναι η χαμηλή πολυπλοκότητα εκμετάλλευσης και η ανάγκη βασικών μόνο δικαιωμάτων χρήστη, ενώ δεν προϋποθέτει καμία αλληλεπίδραση από την πλευρά του θύματος.

Πώς μπορεί να αξιοποιηθεί από επιτιθέμενους

Όπως περιγράφεται στο δελτίο ασφαλείας HPESBST04995, το διάνυσμα επίθεσης βασίζεται αποκλειστικά στο δίκτυο. Ένας επιτιθέμενος με περιορισμένη πρόσβαση μπορεί να εκμεταλλευτεί την εσφαλμένη διαμόρφωση και να αναβαθμίσει τα δικαιώματά του σε επίπεδο διαχειριστή. Το αποτέλεσμα είναι πλήρης έλεγχος, με υψηλό αντίκτυπο στην εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα των δεδομένων.

Σε πρακτικό επίπεδο, αυτό σημαίνει ότι ένας εισβολέας θα μπορούσε να διαβάσει ή να τροποποιήσει ευαίσθητες πληροφορίες, να διαγράψει δεδομένα, να διακόψει υπηρεσίες ή ακόμη και να χρησιμοποιήσει το σύστημα ως εφαλτήριο για περαιτέρω επιθέσεις στο εταιρικό δίκτυο.

Δείτε επίσης: GitLab: Ευπάθεια επιτρέπει παράκαμψη της προστασίας 2FA

HPE Alletra / Nimble Storage: Ευπάθεια επιτρέπει κλιμάκωση προνομίων

Ποια προϊόντα και εκδόσεις επηρεάζονται

Η ευπάθεια αφορά πολλαπλές σειρές προϊόντων της HPE που εκτελούν εκδόσεις Array OS πριν από τις ενημερώσεις ασφαλείας. Συγκεκριμένα, επηρεάζονται:

  • HPE Αlletra 6000: εκδόσεις κάτω από 6.1.2.8006.1.3 και 6.1.3.300
  • HPE Αlletra 5000: εκδόσεις κάτω από 6.1.2.8006.1.3 και 6.1.3.300
  • Nimble Storage Hybrid Flash: εκδόσεις κάτω από 6.1.2.8006.1.3 και 6.1.3.300
  • Nimble Storage All Flash: εκδόσεις κάτω από 6.1.2.8006.1.3 και 6.1.3.300

Οι οργανισμοί που χρησιμοποιούν τις παραπάνω πλατφόρμες καλούνται να αντιμετωπίσουν το ζήτημα με απόλυτη προτεραιότητα.

Διαθέσιμες διορθώσεις και συστάσεις της HPE

Η HPE κυκλοφόρησε τις απαραίτητες ενημερώσεις κώδικα ασφαλείας στις 20 Ιανουαρίου 2026, αντιμετωπίζοντας τη ρίζα του προβλήματος. Οι διαχειριστές συστημάτων θα πρέπει να αναβαθμίσουν άμεσα τις ευάλωτες εγκαταστάσεις σε μία από τις διορθωμένες εκδόσεις:

  • Αlletra OS 6.1.2.800
  • Alletra OS 6.1.3.300

Οι συγκεκριμένες εκδόσεις αποκαθιστούν τους ελέγχους πρόσβασης στη διεπαφή διαχείρισης και εξαλείφουν την αδυναμία διαμόρφωσης που επέτρεπε την κλιμάκωση δικαιωμάτων.

Γιατί το ρίσκο είναι τόσο υψηλό για τις επιχειρήσεις

Τα εταιρικά συστήματα αποθήκευσης αποτελούν συχνά μοναδικά σημεία αποτυχίας για περιβάλλοντα παραγωγής και φιλοξενούν δεδομένα κρίσιμης σημασίας. Η μη εξουσιοδοτημένη πρόσβαση σε επίπεδο διαχειριστή μπορεί να ανοίξει τον δρόμο για επιθέσεις ransomware, μαζική διαρροή δεδομένων ή παρατεταμένες διακοπές λειτουργίας σε ολόκληρα data centers.

Δείτε επίσης: Σφάλμα στο binary-parser επιτρέπει εκτέλεση κώδικα στο Node.js

HPE Alletra / Nimble Storage: Ευπάθεια επιτρέπει κλιμάκωση προνομίων

Σε ένα τοπίο αυξανόμενων επιθέσεων στην εφοδιαστική αλυσίδα και στις υποδομές, τέτοιου είδους ευπάθειες δεν αποτελούν απλώς τεχνικό πρόβλημα, αλλά άμεση επιχειρησιακή απειλή.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Τι πρέπει να κάνουν οι οργανισμοί

Η HPE συνιστά στους πελάτες να εφαρμόζουν άμεσα τις ενημερώσεις ασφαλείας, ακολουθώντας τις καθιερωμένες διαδικασίες διαχείρισης αλλαγών. Παράλληλα, προτείνεται η επικοινωνία με τις Υπηρεσίες Υποστήριξης HPE για καθοδήγηση κατά την εφαρμογή των διορθώσεων.

Σε κάθε περίπτωση, το CVE-2026-23594 υπενθυμίζει με σαφήνεια ότι η ασφάλεια των συστημάτων αποθήκευσης δεν πρέπει να θεωρείται δεδομένη, αλλά να αποτελεί βασικό πυλώνα της συνολικής στρατηγικής κυβερνοασφάλειας κάθε οργανισμού.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS