CVE-2026-76721 et CVE-2026-76722 (CVSS 9.8) : exécution de code à distance pré-authentification dans HPE Networking Instant On AP. 18 vulnérabilités corrigées par la mise à jour vers le firmware 3.4.2.0.
En bref
- CVE-2026-76721 et CVE-2026-76722 (CVSS 9.8) : exécution de code à distance pré-authentification dans HPE Networking Instant On Access Points — 18 vulnérabilités divulguées le 29 septembre 2026
- Équipements affectés : tous les modèles HPE Networking Instant On Access Point (AP) sur versions antérieures à 3.4.2.0
- Action urgente : mettre à jour vers HPE Instant ON 3.4.2.0 qui corrige l'ensemble des 18 vulnérabilités
Les faits
Le 29 septembre 2026, HPE (Hewlett Packard Enterprise) a publié un avis de sécurité révélant 18 vulnérabilités dans ses équipements HPE Networking Instant On Access Points. Cinq de ces vulnérabilités sont classifiées comme critiques, dont deux atteignent le score CVSS maximal de 9.8 : CVE-2026-76721 et CVE-2026-76722. Ces deux failles permettent l'exécution de code à distance sans authentification préalable, constituant des vecteurs d'attaque particulièrement dangereux pour les réseaux Wi-Fi d'entreprise et les PME qui déploient massivement les équipements Instant On.
CVE-2026-76721 est un débordement de tampon (buffer overflow) dans le code de traitement des requêtes réseau des points d'accès HPE Networking Instant On. Un débordement de tampon survient lorsqu'un programme écrit davantage de données dans un tampon que sa capacité ne le permet, écrasant les zones mémoire adjacentes. Dans un scénario d'exploitation malveillante, un attaquant peut contrôler les données qui écrasent ces zones mémoire pour rediriger le flux d'exécution du programme vers du code arbitraire qu'il contrôle — typiquement du shellcode injecté dans le tampon. CVE-2026-76721 permet à un attaquant distant non authentifié d'exploiter ce mécanisme pour exécuter du code arbitraire avec les privilèges d'un utilisateur élevé sur l'équipement.
CVE-2026-76722 est une vulnérabilité de chaîne de format non contrôlée (uncontrolled format string, CWE-134). Ce type de faille survient lorsqu'une entrée contrôlée par l'attaquant est utilisée directement comme chaîne de format dans une fonction de la famille printf sans validation préalable. Les spécificateurs de format malveillants (comme %n, %x, %s) peuvent être utilisés pour lire ou écrire des zones mémoire arbitraires, permettant ultimement l'exécution de code ou la provocation d'un déni de service. CVE-2026-76722 partage le même score CVSS 9.8 que CVE-2026-76721 et offre des capacités similaires d'exécution de code à distance sans authentification, ainsi qu'un vecteur de déni de service pouvant rendre les points d'accès inopérants.
Au-delà de ces deux vulnérabilités critiques à CVSS 9.8, l'advisory HPE du 29 septembre 2026 révèle trois autres failles critiques dans les équipements Instant On, ainsi que 13 vulnérabilités de sévérité haute ou moyenne. Cette accumulation de failles critiques dans un seul cycle de correctifs indique soit une refonte significative du code de sécurité par HPE, soit qu'une équipe de recherche externe a conduit un audit approfondi des équipements et soumis l'ensemble de ses découvertes coordonnées. L'ensemble de ces 18 vulnérabilités est corrigé par la mise à jour vers la version 3.4.2.0 du firmware HPE Instant ON.
HPE Networking Instant On est une gamme d'équipements réseau conçue spécifiquement pour les petites et moyennes entreprises (PME), les succursales, et les environnements commerciaux de taille réduite comme les hôtels, restaurants, et commerces de détail. La proposition de valeur Instant On repose sur la simplicité de déploiement et de gestion, avec une application mobile et un portail cloud pour la configuration. Cette orientation PME implique que les équipements sont souvent déployés sans ressources de sécurité dédiées, avec des mises à jour moins régulières qu'en environnement enterprise, et potentiellement avec des interfaces de gestion accessibles depuis Internet pour permettre l'administration à distance.
La surface d'attaque pour CVE-2026-76721 et CVE-2026-76722 est particulièrement préoccupante dans les environnements où les points d'accès sont déployés dans des zones accessibles au public. Un attaquant à portée radio d'un point d'accès Instant On vulnérable, ou ayant accès réseau à l'interface de gestion, peut exploiter ces vulnérabilités sans détenir aucune forme d'accréditation. Dans les environnements hôteliers, de restauration ou de commerce, des attaquants pourraient physiquement se trouver dans le périmètre de couverture Wi-Fi et initier une attaque depuis leur propre appareil.
Contrairement aux vulnérabilités CVE-2026-76504 (Cisco SD-WAN) et CVE-2026-104286 (FortiMail) divulguées simultanément début octobre 2026, HPE a indiqué dans son advisory du 29 septembre n'avoir connaissance d'aucune exploitation active ni d'aucun code d'exploit public ciblant CVE-2026-76721 et CVE-2026-76722 à la date de publication. Cette absence d'exploitation active connue laisse une fenêtre d'opportunité pour appliquer le correctif avant que des acteurs malveillants ne développent et déploient des exploits fonctionnels, mais cette fenêtre peut se refermer rapidement une fois les détails techniques divulgués publiquement.
Le cycle de vie des vulnérabilités de type buffer overflow et format string dans les équipements embarqués (firmware) est généralement favorable aux attaquants une fois les détails techniques disponibles : les équipements embarqués utilisent fréquemment des architectures MIPS ou ARM avec des protections mémoire moins robustes que les OS modernes (ASLR partiel, absence de PIE, stack canaries absents ou contournables), facilitant le développement d'exploits stables. Les chercheurs en sécurité et les acteurs malveillants qui ont accès à l'advisory technique de HPE peuvent potentiellement développer un exploit fonctionnel en quelques jours à quelques semaines.
HPE Networking Instant On couvre une gamme étendue de points d'accès Wi-Fi 5 et Wi-Fi 6/6E, utilisés dans des centaines de milliers de déploiements PME en Europe et dans le monde. La France, avec sa forte densité de PME et de commerces utilisant des solutions Wi-Fi managées en cloud, représente un marché significatif pour cette gamme de produits. Les revendeurs et installateurs informatiques ayant déployé des solutions Instant On pour leurs clients doivent prioriser les mises à jour de firmware dans leur plan de gestion des correctifs.
Impact et exposition
Les équipements HPE Networking Instant On sont déployés massivement dans les PME, hôtels, restaurants, commerces et campus universitaires. Leur exposition réseau varie : certains modèles n'ont leur interface de gestion accessible que depuis le réseau local, d'autres permettent une administration cloud via Internet. Les deux vecteurs sont exploitables : un attaquant sur le réseau local Wi-Fi ou filaire peut directement cibler les points d'accès, tandis qu'un accès à l'interface de gestion cloud peut permettre une exploitation à distance.
La compromission d'un point d'accès Wi-Fi présente des risques spécifiques : interception du trafic des clients Wi-Fi connectés, attaques Man-in-the-Middle, rogue AP (création d'un réseau Wi-Fi clone pour piéger les utilisateurs), pivotement vers le réseau interne de l'organisation, et persistance via modification du firmware. Dans les environnements PME où le réseau Wi-Fi est partagé entre les postes de travail, les imprimantes, les caméras IP et les systèmes de caisse, la compromission d'un point d'accès peut exposer l'intégralité de l'infrastructure informatique.
HPE n'a pas signalé d'exploitation active au moment de la divulgation (29 septembre 2026). Cependant, compte tenu de la criticité CVSS 9.8, de la facilité d'exploitation (pré-authentification, réseau), et du très grand nombre d'équipements déployés, ces vulnérabilités représentent un risque élevé d'exploitation à court terme. Les organisations déployant des équipements HPE Instant On dans des environnements avec une forte exposition publique (accès client, zones communes) doivent traiter cette mise à jour comme prioritaire.
Recommandations immédiates
- Mettre à jour tous les équipements HPE Networking Instant On vers la version 3.4.2.0 — HPE Security Bulletin HPESB_2026-001 (ou référence équivalente dans le portail HPE Support)
- La mise à jour peut être déclenchée depuis l'application mobile Instant On ou depuis le portail de gestion cloud HPE Instant On
- Vérifier la version firmware de chaque point d'accès : dans l'app Instant On, naviguer vers Réseau > Points d'accès > [Sélectionner l'AP] > Infos du périphérique
- En attendant la mise à jour : restreindre l'accès à l'interface de gestion aux réseaux de confiance uniquement, désactiver l'administration à distance si non nécessaire
- Surveiller les logs de connexion des points d'accès pour détecter des tentatives d'exploitation (connexions depuis des adresses MAC inconnues, tentatives répétées)
- Contacter votre revendeur ou prestataire informatique si la mise à jour firmware ne peut pas être effectuée en autonomie
⚠️ Urgence élevée — Patch critique disponible
CVE-2026-76721 et CVE-2026-76722 (CVSS 9.8) permettent l'exécution de code à distance sans authentification sur les points d'accès HPE Instant On. Bien qu'aucune exploitation active ne soit confirmée à ce jour, la sévérité et la facilité d'exploitation imposent une mise à jour rapide. HPE a mis à disposition le firmware 3.4.2.0 corrigeant l'ensemble des 18 vulnérabilités identifiées.
Comment savoir si je suis vulnérable ?
Vérifiez la version firmware de vos points d'accès HPE Instant On depuis l'application mobile ou le portail web de gestion : si la version affichée est antérieure à 3.4.2.0, vos équipements sont vulnérables. Vous pouvez également utiliser la commande CLI sur l'équipement (si l'accès SSH est configuré) : show version. Pour vérifier combien d'équipements Instant On sont exposés sur votre réseau : nmap -sV -p 443,8080 [plage_IP] pour identifier les interfaces de gestion actives.
Votre parc Wi-Fi est-il à jour ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger les vulnérabilités de votre infrastructure réseau.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-104286 : Fortinet FortiMail zero-day CVSS 9.8 KEV
CVE-2026-104286 (CVSS 9.8) : zero-day dans Fortinet FortiMail permettant l'écriture de fichiers arbitraires sans authentification, exploité activement. La CISA exige un patch avant le 4 octobre 2026.
CVE-2026-76504 : Cisco SD-WAN auth bypass admin CVSS 9.8 KEV
CVE-2026-76504 (CVSS 9.8) : contournement d'authentification critique dans Cisco Catalyst SD-WAN Manager, activement exploité et ajouté au KEV CISA avec délai de 72h. Patch obligatoire, aucun workaround disponible.
CVE-2026-85706 : GitLab path traversal CVSS 10.0 exploité
CVE-2026-85706 est un path traversal CVSS 10.0 dans l'API commits de GitLab CE/EE permettant la lecture de fichiers arbitraires sans authentification. Exploitation active, CISA KEV. Impact supply chain majeur sur les instances self-managed.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire