CVE-2026-76657CVSS 10.0 超危2026年09月02日
HPE Networking Fabric Composer API认证绕过漏洞导致完全控制主机
在 HPE Networking Fabric Composer 的 API 中发现了漏洞,这些漏洞可能允许未经身份验证的远程攻击者绕过现有的身份验证控制。成功利用该漏洞可使攻击者获得管理员权限,从而导致 HPE Networking Fabric Composer 主机被完全控制。该漏洞属于认证机制不恰当(CWE-287),攻击向量通过网络进行,复杂度低,无需用户交互且无需特权。该漏洞影响所有未修复的 HPE Networking Fabric Composer 部署场景。攻击者仅需远程发送特制请求即可完成漏洞利用,无须身份验证即可获取最高权限。
组件
HPE Networking Fabric Composer 是 HPE 提供的一款网络编排与管理软件,用于自动化配置和管理网络基础设施。
风险
- 从普通用户到管理员:攻击者无需任何初始凭据即可直接获取管理员权限
- 完全系统控制:攻击者可利用此漏洞在受害者系统上执行任意代码,根据管理员权限安装程序、查看/更改/删除数据或创建具有完全权限的新账户
- 无用户交互攻击:通过远程网络请求(T1190),攻击者无需目标用户任何交互即可触发漏洞,实现远程代码执行
来源
处置建议- 在网络边界部署防火墙规则,限制对 API 端点的非授权访问
- 监控 API 访问日志,识别并阻断异常的未认证请求行为
CVE-2026-76658CVSS 10.0 超危2026年09月02日
HPE Networking Fabric Composer SSH守护进程远程代码执行漏洞导致系统完全控制
在HPE Networking Fabric Composer的SSH守护进程中已发现一个漏洞,该漏洞可能允许未经身份验证的远程攻击者获取易受攻击的AFC主机的管理访问权限。成功利用该漏洞可能允许攻击者以特权用户身份在底层操作系统上执行任意命令,从而导致系统被完全控制。该漏洞影响所有未修复的HPE Networking Fabric Composer部署,攻击者无需身份验证即可通过网络远程发起攻击,复杂度低且无需用户交互。
组件
HPE Networking Fabric Composer 是HPE提供的一款网络编排与管理软件,用于简化和自动化数据中心网络的配置与管理。
风险
- 完全系统控制:攻击者可利用此漏洞在底层操作系统上以特权用户身份执行任意命令,导致系统被完全控制
- 无身份验证远程攻击:攻击者无需任何凭证即可通过网络远程利用该漏洞,获取AFC主机的管理访问权限
- 高影响范围:由于CVSS评分为10.0,该漏洞对机密性、完整性和可用性均造成严重影响,且攻击范围扩大(Scope Changed)
来源
处置建议- 立即隔离受影响的HPE Networking Fabric Composer主机,限制其网络访问
- 监控SSH守护进程的异常登录尝试和命令执行日志