HPE пусна актуализации за сигурност за HPE Networking Fabric Composer след откриването на голям брой уязвимости, които биха могли да позволят на неавтентифицирани атакуващи да получат администраторски достъп, да изпълняват произволни команди и напълно да компрометират засегнатите системи.
Пропуските засягат HPE Networking Fabric Composer версия 7.3.3 и по-ранни. Fabric Composer се използва за управление и автоматизация на мрежови инфраструктури (fabrics) в центрове за данни, което прави евентуалното компрометиране изключително сериозно, тъй като платформата може да контролира важна мрежова инфраструктура.
Най-сериозните уязвимости са проследявани като CVE-2026-76657 и CVE-2026-76658. И двете получиха максимална оценка по CVSS от 10.0.
От HPE съобщават, че уязвимостта за заобикаляне на автентикацията в API (CVE-2026-76657) може да позволи на отдалечен атакуващ да заобиколи съществуващите механизми за контрол на достъпа и да придобие администраторски привилегии без валидни идентификационни данни. Този достъп може да доведе до пълно превземане на хоста, на който работи Fabric Composer.
CVE-2026-76658 засяга SSH услугата (daemon) на продукта. Неавтентифициран отдалечен атакуващ би могъл да се възползва от проблема, за да получи администраторски достъп и да изпълнява произволни команди като привилегирован потребител в операционната система.
На практика успешното експлоатиране може да даде на атакуващия пълен контрол върху устройството и възможност да променя конфигурацията му, да краде информация или да го използва като плацдарм за по-нататъшно проникване в мрежата на организацията.
HPE коригира и уязвимостта CVE-2026-19766 (заобикаляне на автентикацията от съседна мрежа с оценка 9.6). Тя би могла да позволи на неавтентифициран киберпрестъпник в свързан мрежов сегмент да изпълни зловреден код с права на привилегирован потребител в операционната система.
Други сериозни констатации включват грешки за отдалечено изпълнение на код без автентикация, уязвимости от тип stored cross-site scripting (XSS), инжектиране на команди, произволно записване във файлове, SQL инжекции, ескалация на привилегии, разкриване на информация и уязвимости, водещи до отказ на услуга (DoS).
Няколко от слабостите са особено тревожни, тъй като могат да бъдат верижно свързани (chained). Например, атакуващият може първо да използва грешка за разкриване на информация, за да разузнае вътрешните услуги, а след това да експлоатира заобикаляне на автентикацията или уязвимост за отдалечено изпълнение на код, за да поеме контрол над сървъра.
Потребители на Fabric Composer с по-ниски привилегии също биха могли да се възползват от пропуски в API и уеб интерфейса, за да ескалират достъпа си до администраторски.
От HPE заявиха, че техните вътрешни изследователи по сигурността са открили уязвимостите. Към момента на публикуване на бюлетина компанията не е съобщила за публично достъпен код за експлоатация или публични дискусии относно тези проблеми.
Въпреки това, широкият обхват и високата критичност на пропуските правят своевременното инсталиране на корекции за сигурност от изключително значение, особено за системи, чиито интерфейси за управление са достъпни от ненадеждни мрежи.
Организациите, използващи Fabric Composer, трябва да актуализират до версия 7.4.0 (или по-нова от клона 7.4) или версия 7.3.4 (или по-нова от клона 7.3).
HPE също така препоръчва ограничаване на командния ред и уеб базираните интерфейси за управление до отделен Layer 2 сегмент или VLAN, прилагане на Layer 3 защитни стени (firewall) и използване на механизми за одит и логване за проследяване на достъпа и потребителската активност.
По-старите версии, които са достигнали края на поддръжката си (End of Maintenance), трябва да се считат за потенциално изложени на риск, освен ако HPE изрично не е посочила друго.
Администраторите трябва незабавно да идентифицират всички инсталации на Fabric Composer, да потвърдят използваните версии, да инсталират корекциите за сигурност от производителя и да прегледат администраторските акаунти, SSH достъпа, API достъпа и логовете за управление на мрежата за подозрителна активност.