据美国网络安全和基础设施安全局(CISA)报告,HPE软件定义管理平台OneView中的一个最高严重级别漏洞正在遭受攻击。
CVE-2025-37164漏洞的CVSS评分为满分10分,已于周三被添加到CISA的已知被利用漏洞(KEV)目录中。这个远程代码执行(RCE)漏洞最初由HPE在12月17日披露,并为IT基础设施管理软件的所有版本(从5.20到10.20)发布了热修复补丁。
在漏洞披露时,专家警告CVE-2025-37164需要立即采取行动,因为OneView在客户网络中运行在特权控制平面上。OneView为企业环境中的服务器、存储系统、网络设备、固件和其他资产提供管理员级别的控制。
Rapid7漏洞情报总监Douglas McKee告诉Dark Reading:"该漏洞被评定为最高严重级别的原因在于这款软件的实际功能。"
如果威胁行为者在OneView中实现远程代码执行,这将使他们获得对组织基础设施的集中控制权,导致灾难性后果。McKee表示:"这与典型的Web应用程序漏洞相比,影响范围完全不同。"
Q&A
Q1:CVE-2025-37164漏洞的严重程度如何?
A:CVE-2025-37164漏洞的CVSS评分为满分10分,属于最高严重级别漏洞。该漏洞已被CISA添加到已知被利用漏洞目录中,表明正在遭受实际攻击利用。
Q2:OneView是什么软件?为什么这个漏洞如此危险?
A:OneView是HPE的软件定义管理平台,为企业环境中的服务器、存储系统、网络设备、固件等资产提供管理员级别的控制。如果攻击者利用此漏洞实现远程代码执行,将获得对组织整个基础设施的集中控制权。
Q3:HPE是否已经发布了修复方案?
A:是的,HPE在12月17日披露漏洞时就为所有受影响版本(从5.20到10.20)发布了热修复补丁,用户应立即安装更新以防范攻击。
好文章,需要你的鼓励
埃森哲投资AI零售平台Profitmind,该平台通过智能代理自动化定价决策、库存管理和规划。研究显示AI驱动了2025年假日购物季20%的消费,约2620亿美元。部署AI代理的企业假日销售同比增长6.2%,而未部署的仅增长3.9%。Profitmind实时监控竞争对手价格和营销策略,并可创建生成式引擎优化产品文案。
上海AI实验室联合团队开发RoboVIP系统,通过视觉身份提示技术解决机器人训练数据稀缺问题。该系统能生成多视角、时间连贯的机器人操作视频,利用夹爪状态信号精确识别交互物体,构建百万级视觉身份数据库。实验显示,RoboVIP显著提升机器人在复杂环境中的操作成功率,为机器人智能化发展提供重要技术突破。
日立公司在CES 2026技术展上宣布了重新定义人工智能未来的"里程碑式"战略,将AI直接应用于关键物理基础设施。该公司与英伟达、谷歌云建立重要合作伙伴关系,并扩展其数字资产管理平台HMAX,旨在将AI引入社会基础设施,变革能源、交通和工业基础设施领域。日立强调其独特地位,能够将AI集成到直接影响社会的系统中,解决可持续发展、安全和效率方面的紧迫挑战。
英伟达研究团队提出GDPO方法,解决AI多目标训练中的"奖励信号坍缩"问题。该方法通过分别评估各技能再综合考量,避免了传统GRPO方法简单相加导致的信息丢失。在工具调用、数学推理、代码编程三大场景测试中,GDPO均显著优于传统方法,准确率提升最高达6.3%,且训练过程更稳定。该技术已开源并支持主流AI框架。