HPE OneViewに未認証RCEの脆弱性(CVE-2025-37164)

セキュリティニュース

投稿日時: 更新日時:

HPE OneViewに未認証RCEの脆弱性(CVE-2025-37164)

HPE(Hewlett Packard Enterprise)は、インフラ管理製品 HPE OneView において、未認証でリモートから任意コード実行(RCE)が可能となる脆弱性 CVE-2025-37164(CVSS 10.0)に関する情報を公表しました。

脆弱性の影響を受けるバージョン

本脆弱性(CVE-2025-37164)の影響を受けるのは、HPE OneView 11.0 未満のバージョンです。
OneViewは管理系コンポーネントとして導入されるケースが多く、ネットワーク設計次第では外部から到達可能な状態になっている環境も存在します。その場合、認証不要でリモートコード実行が可能になるリスクがあり、影響は極めて重大です。

対策バージョン(修正済みバージョン)

本脆弱性は、HPE OneView 11.0 以降で修正されています。
HPEは当該エンドポイントへの不正アクセスを遮断する修正を行っており、正式な対策はアップグレードによる対応となります。

想定される影響

未認証RCEが成立した場合、OneViewの稼働権限で任意コマンド実行に至ります。OneViewはサーバ/シャーシ/ネットワークなどの管理面に接続されることが多く、踏み台化すると管理ネットワーク側へ被害が波及するリスクがあります。特に、管理系がインターネット到達可能、またはDMZから到達可能な設計になっている場合、優先度は最上位になります。