CVE-2026-76657CVSS 10.0 超危2026年09月02日
HPE Networking Fabric Composer API認證繞過漏洞導致完全控制主機
在 HPE Networking Fabric Composer 的 API 中發現了漏洞,這些漏洞可能允許未經身份驗證的遠程攻擊者繞過現有的身份驗證控制。成功利用該漏洞可使攻擊者獲得管理員權限,從而導致 HPE Networking Fabric Composer 主機被完全控制。該漏洞屬於認證機制不恰當(CWE-287),攻擊向量通過網絡進行,複雜度低,無需用户交互且無需特權。該漏洞影響所有未修復的 HPE Networking Fabric Composer 部署場景。攻擊者僅需遠程發送特製請求即可完成漏洞利用,無須身份驗證即可獲取最高權限。
組件
HPE Networking Fabric Composer 是 HPE 提供的一款網絡編排與管理軟件,用於自動化配置和管理網絡基礎設施。
風險
- 從普通用户到管理員:攻擊者無需任何初始憑據即可直接獲取管理員權限
- 完全系統控制:攻擊者可利用此漏洞在受害者系統上執行任意代碼,根據管理員權限安裝程序、查看/更改/刪除數據或創建具有完全權限的新賬户
- 無用户交互攻擊:通過遠程網絡請求(T1190),攻擊者無需目標用户任何交互即可觸發漏洞,實現遠程代碼執行
來源
處置建議- 在網絡邊界部署防火牆規則,限制對 API 端點的非授權訪問
- 監控 API 訪問日誌,識別並阻斷異常的未認證請求行為
CVE-2026-76658CVSS 10.0 超危2026年09月02日
HPE Networking Fabric Composer SSH守護進程遠程代碼執行漏洞導致系統完全控制
在HPE Networking Fabric Composer的SSH守護進程中已發現一個漏洞,該漏洞可能允許未經身份驗證的遠程攻擊者獲取易受攻擊的AFC主機的管理訪問權限。成功利用該漏洞可能允許攻擊者以特權用户身份在底層操作系統上執行任意命令,從而導致系統被完全控制。該漏洞影響所有未修復的HPE Networking Fabric Composer部署,攻擊者無需身份驗證即可通過網絡遠程發起攻擊,複雜度低且無需用户交互。
組件
HPE Networking Fabric Composer 是HPE提供的一款網絡編排與管理軟件,用於簡化和自動化數據中心網絡的配置與管理。
風險
- 完全系統控制:攻擊者可利用此漏洞在底層操作系統上以特權用户身份執行任意命令,導致系統被完全控制
- 無身份驗證遠程攻擊:攻擊者無需任何憑證即可通過網絡遠程利用該漏洞,獲取AFC主機的管理訪問權限
- 高影響範圍:由於CVSS評分為10.0,該漏洞對機密性、完整性和可用性均造成嚴重影響,且攻擊範圍擴大(Scope Changed)
來源
處置建議- 立即隔離受影響的HPE Networking Fabric Composer主機,限制其網絡訪問
- 監控SSH守護進程的異常登錄嘗試和命令執行日誌