CVE-2026-76657CVSS 10.0 치명적2026-09-02
HPE Networking Fabric Composer API 인증 우회로 호스트 완전 통제에 이름
HPE Networking Fabric Composer API에서 인증되지 않은 원격 공격자가 기존 인증 제어를 우회할 수 있는 취약점이 발견되었습니다. 악용에 성공하면 공격자는 관리자 권한을 얻어 HPE Networking Fabric Composer 호스트가 완전히 통제됩니다. 이 문제는 부적절한 인증(CWE-287)에 해당하며, 공격 벡터는 네트워크이고 복잡도가 낮으며 사용자 상호작용과 특권이 필요 없습니다. 패치되지 않은 모든 HPE Networking Fabric Composer 배포에 영향을 미칩니다. 공격자는 원격으로 특수 제작된 요청만 보내면 인증 없이 최고 권한을 얻을 수 있습니다.
컴포넌트
HPE Networking Fabric Composer는 HPE가 제공하는 네트워크 오케스트레이션·관리 소프트웨어로, 네트워크 인프라의 자동 구성과 관리에 사용됩니다.
위험
- 일반 사용자에서 관리자로: 공격자는 초기 자격 증명 없이 직접 관리자 권한을 얻을 수 있습니다
- 시스템 완전 통제: 공격자는 이 취약점으로 피해자 시스템에서 임의 코드를 실행할 수 있으며, 관리자 권한에 따라 프로그램 설치, 데이터 열람·변경·삭제, 전체 권한을 가진 새 계정 생성이 가능합니다
- 사용자 상호작용 불필요: 원격 네트워크 요청(T1190)을 통해 공격자는 대상 사용자의 어떠한 상호작용 없이도 취약점을 발동시켜 원격 코드 실행을 실현할 수 있습니다
출처
대응 방안- 네트워크 경계에 방화벽 규칙을 배포해 API 엔드포인트에 대한 무단 접근을 제한하십시오
- API 접근 로그를 모니터링해 비정상적인 미인증 요청 행위를 식별하고 차단하십시오
CVE-2026-76658CVSS 10.0 치명적2026-09-02
HPE Networking Fabric Composer SSH 데몬 원격 코드 실행으로 시스템 완전 통제에 이름
HPE Networking Fabric Composer의 SSH 데몬에서 인증되지 않은 원격 공격자가 취약한 AFC 호스트의 관리 접근 권한을 얻을 수 있는 취약점이 발견되었습니다. 악용에 성공하면 공격자는 특권 사용자로 기반 운영체제에서 임의 명령을 실행할 수 있어 시스템이 완전히 통제됩니다. 이 취약점은 패치되지 않은 모든 HPE Networking Fabric Composer 배포에 영향을 미치며, 공격자는 인증 없이 네트워크로 원격 공격을 시작할 수 있고 복잡도가 낮으며 사용자 상호작용이 필요 없습니다.
컴포넌트
HPE Networking Fabric Composer는 HPE가 제공하는 네트워크 오케스트레이션·관리 소프트웨어로, 데이터센터 네트워크 구성과 관리의 단순화·자동화에 사용됩니다.
위험
- 시스템 완전 통제: 공격자는 이 취약점으로 기반 운영체제에서 특권 사용자로 임의 명령을 실행해 시스템을 완전히 통제할 수 있습니다
- 미인증 원격 공격: 공격자는 어떠한 자격 증명도 없이 네트워크로 원격에서 이 취약점을 악용해 AFC 호스트의 관리 접근 권한을 얻을 수 있습니다
- 높은 영향 범위: CVSS 점수가 10.0이므로 이 취약점은 기밀성·무결성·가용성 모두에 심각한 영향을 주며 영향 범위가 변경됩니다(Scope Changed)
출처
대응 방안- 영향받는 HPE Networking Fabric Composer 호스트를 즉시 격리하고 네트워크 접근을 제한하십시오
- SSH 데몬의 비정상적인 로그인 시도와 명령 실행 로그를 모니터링하십시오