| タイトル | アルバネットワークス株式会社のArubaOS等の複数製品におけるセッション期限に関する脆弱性 |
|---|---|
| 概要 | AOS-8のセッション管理に脆弱性が存在し、以前に認証されたユーザーが管理者によってアカウントが無効化された後もネットワークアクセスを維持できる問題があります。資格情報が取り消されても既存のセッションは無効化されず、セッションの有効期限が切れるまでアクセスが継続されます。認証情報が侵害された攻撃者は、この動作を悪用してアカウントが無効化された後でも不正アクセスを維持することが可能です。 |
| 想定される影響 | 当該ソフトウェアが扱う情報の一部が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| 対策 | 正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| 公表日 | 2026年5月12日0:00 |
| 登録日 | 2026年5月18日11:24 |
| 最終更新日 | 2026年5月18日11:24 |
| CVSS3.0 : 警告 | |
| スコア | 5.4 |
|---|---|
| ベクター | CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
| アルバネットワークス株式会社 |
| ArubaOS 6.5.4.0 以上 8.10.0.22 未満 |
| ArubaOS 8.11.0.0 以上 8.12.0.7 未満 |
| ArubaOS 8.13.0.0 以上 8.13.1.2 未満 |
| SD-WAN 8.6.0.4-2.2.0.0 から 8.6.0.4-2.2.0.7 |
| SD-WAN 8.7.0.0-2.3.0.0 から 8.7.0.0-2.3.0.9 |
| No | 変更内容 | 変更日 |
|---|---|---|
| 1 | [2026年05月18日] 掲載 |
2026年5月18日11:24 |
| 概要 | A session management vulnerability in AOS-8 allows previously authenticated users to retain network access after their accounts are administratively disabled. Existing sessions are not invalidated when credentials are revoked, enabling continued access until session expiration. An attacker with compromised credentials could exploit this behavior to maintain unauthorized access even after the account has been disabled. |
|---|---|
| 公表日 | 2026年5月13日5:16 |
| 登録日 | 2026年5月15日4:18 |
| 最終更新日 | 2026年5月15日21:44 |
| 構成1 | 以上 | 以下 | より上 | 未満 | |
| cpe:2.3:o:arubanetworks:arubaos:*:*:*:*:*:*:*:* | 6.5.4.0 | 8.10.0.22 | |||
| cpe:2.3:o:arubanetworks:arubaos:*:*:*:*:*:*:*:* | 8.11.0.0 | 8.12.0.7 | |||
| cpe:2.3:o:arubanetworks:arubaos:*:*:*:*:*:*:*:* | 8.13.0.0 | 8.13.1.2 | |||
| cpe:2.3:a:arubanetworks:sd-wan:*:*:*:*:*:*:*:* | 8.6.0.4-2.2.0.0 | 8.6.0.4-2.2.0.7 | |||
| cpe:2.3:a:arubanetworks:sd-wan:*:*:*:*:*:*:*:* | 8.7.0.0-2.3.0.0 | 8.7.0.0-2.3.0.9 | |||