Новости компьютерной безопасности:

  Latest News

CISA Adds HP Enterprise OneView Code Injection Vulnerability to KEV Following Active Exploitation

С сайта: Vulnerability(cybersecuritynews.com)

CISA Adds HP Enterprise OneView Code Injection Vulnerability to KEV Following Active Exploitation

Author: Abinaya

A critical code injection flaw in Hewlett Packard Enterprise OneView, tracked as CVE-2025-37164, has been added to CISA’s Known Exploited Vulnerabilities (KEV) catalog.

The vulnerability has been confirmed to be actively exploited by threat actors, triggering urgent remediation timelines for federal agencies and critical infrastructure operators.

CVE-2025-37164 represents a severe security flaw in HP Enterprise OneView, a widely deployed infrastructure management platform used across data centers globally.

The vulnerability allows remote unauthenticated attackers to execute arbitrary code on affected systems without requiring authentication credentials.

HP Enterprise OneView Code Injection Vulnerability
This unauthenticated attack surface dramatically increases the risk exposure, as threat actors can compromise systems directly from the network perimeter.

The vulnerability stems from improper input validation in OneView’s code processing functions, classified under CWE-94 (Code Injection).

The weakness enables attackers to craft malicious payloads that bypass security controls and gain unrestricted command execution capabilities on the host system.

CISA has mandated specific remediation steps for all organizations utilizing HP Enterprise OneView:

Primary Mitigation: Apply all security patches and vendor-issued updates immediately. HP has released patches to address this vulnerability; they must be deployed urgently.

Compliance Requirement : Federal agencies must follow BOD 22-01 guidance for cloud services and apply equivalent controls to on-premises OneView deployments within the 21-day remediation window.

Alternative Action: Organizations unable to patch by the deadline should consider discontinuing OneView services or implementing compensating controls, pending the vendor’s remediation availability.

While specific ransomware campaign details remain under investigation, CISA’s placement on the KEV catalog confirms active threat intelligence.

Organizations should assume exploitation attempts are occurring and prioritize patching accordingly.

Priority Timeframe Recommended Action Immediate24–48 hoursAudit all OneView instances across the infrastructureShort-term1 weekDeploy patches to non-production environments for testingCritical21 daysComplete production patching before the January 28 deadline
Organizations should monitor CISA’s official advisory updates and HP security bulletins for comprehensive remediation guidance and detection indicators.



#Cyber_Security_News #Exploit #Vulnerability #cyber_security #cyber_security_news #vulnerability

Оригинальная версия на сайте: CISA Adds HP Enterprise OneView Code Injection Vulnerability to KEV Following Active Exploitation
Вернуться к списку новостей К свежим новостям Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.

Вернуться к списку новостей Здесь был google AdSense.
Вместо рекламы товаров началась политическая агитация.
Отключено до получения извинений.


Новости проекта CSN:

✉ CSN.net4me.net

Обновление сайта csn.net4me.net

Обновление сайта csn.net4me.net 💻
cyber security news
  • Физически мы переехали на новый сервер. Благодарим наших подписчиков и постоянных читателей за терпение и понимание.
  • Сайт csn.net4me.net полностью адаптирован для работы по шифрованному SSL соединению.
  • Изменен механизм обработки и отображения опасных и критических уязвимостей.

Благодарим что вы с нами.


#CSN_обновление_сайта
https://csn.net4me.net/cyber_security_8301.html

Дополнительный материал

О проекте CSN

Проект CSN.net4me.net родился 16 Марта 2018 года.
Проект находится в самом начале своего развития. Конечно оформление, наполнение будет меняться. Одно останется неизменным - самые свежие новости компьютерной и сетевой безопасности.

О проекте net4me

Проект net4me.net развивался как сборник готовых решений и документации по темам компьютерной безопасности, сетевых решений и СПО (в часности linux). Темпы развития IT отрасли оказались столь быстрыми, что некоторые знания, технологии и информация о них устаревали мгновенно. Тем не менее, некоторый материал net4me.net до сих пор востребован.

Об источниках

Новости берутся CSN из открытых и доступных каждому источников. Авторы проекта стараются подбирать авторитетные и проверенные источники. Но, тем не менее, не несут ответственности за содержимое новостей. В каждой новости указывается источник этой новости, её автор и ссылка на оригинал новости.

Информация

Если вы желаете чтобы новости вашего ресурса были размещены на сайте CSN, то свяжитесь с авторами проекта csn@net4me.net и предложите ссылку на rss или xml ленту новостей вашего ресурса. Любая предложенная информация будет рассмотрена редакцией.