HPE Fabric Composer曝满分级漏洞 数据中心网络恐被接管
一款管理软件里的一整批高危漏洞
惠普企业(HPE)近日为旗下用于管理和自动化数据中心网络交换矩阵的HPE Networking Fabric Composer(AFC)发布安全更新,修复了一大批可导致设备被完全接管的漏洞,受影响版本为7.3.3及更早版本。由于Fabric Composer承担着管理数据中心核心网络基础设施的角色,一旦被攻破,后果可能波及整个网络环境。
两个CVSS满分10.0漏洞最受关注
公告中最严重的两个漏洞——CVE-2026-76657和CVE-2026-76658,CVSS评分均为满分10.0。其中CVE-2026-76658存在于产品的SSH守护进程中,未经身份验证的远程攻击者可利用该漏洞获取管理员权限,并以特权用户身份在底层操作系统上执行任意命令;CVE-2026-76657则是一个API认证绕过漏洞,攻击者可借此绕过现有认证机制直接获得管理员权限,进而完全控制Fabric Composer主机。此外,公告还披露了未认证远程代码执行、存储型跨站脚本、命令注入、任意文件写入、SQL注入、权限提升、信息泄露及拒绝服务等多种类型的漏洞,部分漏洞可以被串联利用,例如先通过信息泄露漏洞摸清内部服务情况,再结合认证绕过或远程代码执行漏洞进一步渗透。
尚无公开利用代码,但建议尽快修补
HPE表示,相关漏洞由内部安全研究团队发现,截至公告发布时尚未发现公开利用代码或相关讨论,但鉴于漏洞数量多、危害等级高,尤其对管理接口暴露在网络中的系统而言,建议用户尽快完成升级。
SellBGP点评:数据中心网络交换矩阵一旦被攻陷,影响范围往往不是单台服务器,而是整个机房网络。这提醒无论是自建机房还是租用高存储服务器、美国大带宽服务器等资源的企业用户,都应将网络管理平台的补丁更新纳入日常运维SOP,而不只是关注面向公网的Web或应用层安全。
声明:本文由SellBGP编辑部依据公开渠道信息独立撰写,转载请注明出处。