HPE Fabric Composer 修复 52 个漏洞:两枚 CVSS 10.0 可致未认证完全接管

HPE 于 9 月 1 日发布紧急安全公告(HPESBNW05133),一次性修复 HPE Fabric Composer(AFC)中的 52 个漏洞,其中 5 个为严重级别:API 认证绕过与 SSH 守护进程管理访问绕过两枚漏洞均被评定为 CVSS 10.0,未认证远程攻击者可借此获得管理员权限并完全接管主机,影响 7.3.3 及更早版本。

事件概述

HPE Aruba Networking Fabric Composer 是用于管理与自动化数据中心网络 Fabric 的控制平台。本次公告覆盖操作系统、SSH 守护进程、Web 管理界面与 API 端点多个组件。5 个严重/高危漏洞分别为:CVE-2026-76657(API 认证绕过,CVSS 10.0)、CVE-2026-76658(SSH 守护进程管理访问绕过,CVSS 10.0)、CVE-2026-19766(相邻网络认证绕过并可执行特权命令,CVSS 9.6)、CVE-2026-73701(特定条件下未认证远程代码执行,CVSS 9.0)、CVE-2026-73700(Web 管理界面存储型 XSS,CVSS 9.0)。

技术细节

CVE-2026-76657 允许远程攻击者绕过 API 既有认证机制,在无需有效凭证的情况下获得管理员访问权限;CVE-2026-76658 则影响产品 SSH 守护进程,未认证远程攻击者可以特权用户身份在底层操作系统上执行任意命令。两者组合意味着 AFC 主机存在两条相互独立的完整接管路径。公告还修复了命令注入、任意文件写入、SQL 注入、信息泄露、提权与拒绝服务等大量问题,多个漏洞可被链式利用:例如先用信息泄露漏洞绘制内部服务,再通过认证绕过或 RCE 实现完全控制。HPE 表示公告发布时尚未发现公开利用代码或相关讨论。

影响评估

AFC 位于网络管理平面而非单台应用服务器,一旦失陷意味着攻击者可更改整网交换机的 VLAN、ACL 与路由配置,重定向流量并在基础设施层持久驻留,而这一层大多处于 EDR 可见范围之外。对于以 HPE/Aruba 为底座建设数据中心的金融、电信、能源与大型制造机构,风险尤为突出。

修复建议

  • 立即升级至 7.4.0 或更高版本(7.4 分支),或 7.3 分支的 7.3.4 及以上版本,一次更新覆盖全部 52 个漏洞。
  • 将 AFC 的 API、Web 与 SSH 管理接口隔离到专用管理 VLAN 或带外网络,通过 L3 防火墙策略限制访问来源。
  • 审计管理员账号列表,清理未使用与共享账号;复核认证日志,重点排查来自管理网段之外的成功管理员登录。
  • 将当前 Fabric 配置与基线比对,未授权的 VLAN、ACL 或路由变更是最可能的入侵痕迹。

参考来源