SSH-демон и API Fabric Composer позволяют обойти аутентификацию и выполнить привилегированные команды

HPE Aruba Networking

В HPE Networking Fabric Composer, платформе для автоматизации и оркестрации сетей центров обработки данных, ранее известной как Aruba Fabric Composer, обнаружено 52 уязвимости. Две из них получили максимальную оценку CVSS 10.0, поскольку позволяют удаленному злоумышленнику без учетных данных получить полный контроль над хостом или выполнить команды с правами привилегированного пользователя операционной системы. Проблемы затрагивают все версии продукта до 7.3.3 включительно.

Детали уязвимостей

Наиболее опасная уязвимость CVE-2026-76658 связана с SSH-демоном, то есть службой удаленного доступа по протоколу SSH. Из-за недостатка аутентификации атакующий может подключиться к уязвимому хосту без каких-либо учетных данных, без взаимодействия с пользователем и без сложной подготовки. Успешная эксплуатация позволяет выполнять произвольные команды с правами привилегированного пользователя, что ведет к полной компрометации лежащей в основе системы. Вторая уязвимость CVE-2026-76657 находится в API - интерфейсе программирования приложений, через который Fabric Composer взаимодействует с внешними системами. Она позволяет неаутентифицированному удаленному атакующему обойти механизмы проверки подлинности, получить права администратора и полностью управлять системой. Обе уязвимости эксплуатируются через сеть, имеют низкую сложность и влияют на конфиденциальность, целостность и доступность данных.

Помимо двух максимальных оценок, критические проблемы выявлены еще в трех уязвимостях. CVE-2026-19766 позволяет неаутентифицированному атакующему из соседней сети обойти аутентификацию и выполнить код с привилегированными правами. CVE-2026-73700 - это межсайтовый скриптинг (XSS) в веб-интерфейсе управления, который дает оператору с низкими правами возможность атаковать администратора и выполнять произвольный скриптовый код в его браузере от имени интерфейса. CVE-2026-73701 допускает удаленное выполнение кода без аутентификации, но только при соблюдении определенных предварительных условий, которые не контролирует злоумышленник. Все эти уязвимости также оцениваются как критические и могут привести к полному захвату узла Fabric Composer.

Остальные уязвимости распределены по уровням серьезности: 24 высокие, 17 средних и шесть низких. В их числе внедрение команд и SQL-инъекции, произвольная запись файлов, нарушение контроля доступа, раскрытие чувствительных данных, отказ в обслуживании, обход пути, открытые перенаправления и локальное повышение привилегий. Многие из этих проблем сами по себе позволяют достичь выполнения кода уровня root или внести несанкционированные изменения в конфигурацию систем, управляемых Fabric Composer. Например, несколько уязвимостей в API дают оператору с низкими правами возможность повысить свои полномочия до административных, а другие позволяют неаутентифицированному пользователю отправлять запросы, меняющие состояние настроек. Такое разнообразие векторов делает открытые интерфейсы управления особенно привлекательной целью для атак.

Все уязвимости обнаружены внутренними исследователями безопасности HPE. На момент публикации бюллетеня 1 сентября компания не знала о публичных обсуждениях или эксплойтах, нацеленных на эти проблемы. Отсутствие доказательств активной эксплуатации, однако, не снижает срочности обновления: широкий набор векторов атак и возможность неаутентифицированного доступа означают, что злоумышленник может использовать любую из этих проблем для проникновения в сеть или нарушения работы управляемых коммутаторов. Особенно высок риск для организаций, которые оставили интерфейсы управления доступными из ненадежных сетей.

Для устранения всех перечисленных уязвимостей необходимо обновить Fabric Composer до версии 7.3.4 или 7.4.0 либо более поздней. Пользователям версий, достигших конца сопровождения, следует исходить из того, что они предположительно уязвимы, поскольку для них не выпускаются исправления. Установки, находящиеся за пределами срока поддержки, не оценивались производителем и должны рассматриваться как потенциально затронутые. До завершения обновления HPE рекомендует поместить интерфейсы командной строки и веб-управления в отдельный сегмент Layer 2 или VLAN, а также ограничить доступ к ним с помощью межсетевых экранов Layer 3. Дополнительно стоит проверить журналы на предмет необычной активности SSH, API и действий администраторов, а при подозрении на компрометацию сменить раскрытые учетные данные.

Этот случай подтверждает тенденцию: сетевые контроллеры и системы управления инфраструктурой становятся целью номер один для атакующих, поскольку одна ошибка в таком продукте открывает доступ ко всей управляемой сети. Fabric Composer управляет коммутационной инфраструктурой, поэтому компрометация его хоста позволяет злоумышленнику изменять конфигурацию сети, перехватывать трафик или нарушать доступность сервисов. Даже без известных эксплойтов подобные системы требуют незамедлительного обновления и строгой изоляции интерфейсов управления, а также регулярного анализа журналов для выявления признаков вторжения. Промедление с установкой исправлений в таких продуктах может обернуться не просто утечкой данных, а потерей контроля над всей сетевой инфраструктурой.

Ссылки

Комментарии: 0