HPE устранила два бага максимальной опасности в Fabric Composer

Коротко о главном
1 сентября 2026 года Hewlett Packard Enterprise выпустила бюллетень безопасности hpesbnw05133en_us и закрыла сразу две уязвимости с максимальным баллом CVSS 10.0 в HPE Networking Fabric Composer — панели оркестрации сетевой фабрики дата-центра. Обе позволяют неавторизованному злоумышленнику обойти аутентификацию и получить полный контроль над хостом. Публичных эксплойтов на момент выхода бюллетеня не зафиксировано, но окно спокойствия короткое: обновляйтесь на версию 7.3.4 или 7.4.0 без промедления.
Fabric Composer управляет коммутаторами и топологией сети внутри ЦОД, поэтому компрометация именно этого узла опаснее, чем взлом отдельного сервера: атакующий встаёт в центр управления трафиком. Для команд, которые эксплуатируют собственную инфраструктуру, это повод не только накатить патч, но и пересмотреть, как устроен доступ к контурам управления — эту задачу закрывает аудит информационной безопасности.
История укладывается в общий тренд 2026 года: критические баги обхода аутентификации в аппаратно-сетевых панелях управления выходят одна за другой. Если у вас нет регулярного процесса инвентаризации и патч-менеджмента для сетевого оборудования, разовое обновление проблему не решит — нужен системный ИТ-аудит инфраструктуры и жизненного цикла обновлений.
Что именно нашли: две дыры на 10 баллов из 10
Наиболее опасная пара уязвимостей отслеживается как CVE-2026-76657 и CVE-2026-76658, обе с оценкой CVSS 10.0. Первая — обход аутентификации в API: удалённый атакующий обходит существующие механизмы проверки и получает административные привилегии без действительных учётных данных. Вектор CVSS v3.1 — AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H: атака по сети, низкая сложность, привилегии и участие пользователя не требуются, а изменение области (Scope: Changed) означает, что последствия выходят за пределы изначально уязвимого компонента.
Вторая, CVE-2026-76658, — обход аутентификации в SSH-демоне, который открывает неавторизованное выполнение кода от имени привилегированного пользователя. Вместе эти два бага дают одно и то же: полный захват хоста Fabric Composer без пароля и без взаимодействия с жертвой. Именно комбинация «сеть + без авторизации + полный контроль» и удерживает балл на максимальной отметке.
Полный масштаб бюллетеня — 52 уязвимости
Две «десятки» — только вершина. Всего в бюллетене hpesbnw05133en_us устранены 52 уязвимости: помимо двух CVSS 10.0, это CVE-2026-19766 (CVSS 9.6, обход аутентификации из смежной сети с выполнением привилегированного кода), а также цепочка проблем уровня high и medium — внедрение команд, SQL-инъекции, межсайтовый скриптинг (XSS), обход путей, повышение привилегий, произвольная запись файлов и отказ в обслуживании.
По данным HPE, уязвимости найдены внутренней командой сетевой безопасности вендора, а не в ходе внешней атаки. Это хорошая новость: у администраторов есть фора перед злоумышленниками. Плохая — что обновиться нужно на все затронутые ветки. Уязвимы Fabric Composer версии 7.3.3 и ниже; исправления вышли в 7.3.4 (для тех, кто остаётся на ветке 7.3) и 7.4.0 (актуальная ветка). Промежуточных обходных мер, полностью закрывающих CVSS 10.0, вендор не предлагает — только обновление.
Кому это важно и почему нельзя откладывать
Fabric Composer — это не рядовое приложение, а контур управления сетью ЦОД. Захватив его, атакующий может менять маршрутизацию, изолировать сегменты, перехватывать или перенаправлять трафик и использовать доверенное положение узла как плацдарм для дальнейшего продвижения по инфраструктуре. Категория «изменение области» в векторе CVSS как раз про это: одна скомпрометированная панель ставит под удар всю фабрику.
Отдельный риск — доступность интерфейсов управления. Панели оркестрации по правилам должны жить в изолированном management-контуре, недоступном из интернета и продовых сегментов. На практике их нередко оставляют достижимыми «для удобства» — и именно такие развёртывания уязвимость с вектором «сеть, без авторизации» превращает в мишень номер один. Проверьте не только версию, но и то, откуда вообще открывается доступ к Fabric Composer.
Что делать прямо сейчас
Инвентаризируйте. Определите все экземпляры HPE Networking Fabric Composer и их версии. То, что не каталогизировано, невозможно защитить.
Обновитесь. Установите 7.3.4 (ветка 7.3) или 7.4.0 и выше. Это единственная мера, закрывающая обе уязвимости CVSS 10.0 — обходных путей вендор не даёт.
Ограничьте доступ. Убедитесь, что панель управления недоступна из интернета и продовых сегментов, вынесите её в отдельный management-контур и закройте сетевыми политиками.
Проверьте следы компрометации. Просмотрите логи доступа к API и SSH на аномальные авторизации и действия администратора; изолируйте узел до обновления, если есть сомнения.
Постройте процесс. Разовый патч не заменит регулярного цикла: инвентаризация активов, отслеживание бюллетеней вендоров, приоритизация по CVSS и контролируемое развёртывание обновлений должны работать как система, а не как реакция на очередной инцидент.
Часто задаваемые вопросы
Эксплуатируются ли эти уязвимости в реальных атаках? На момент выхода бюллетеня 1 сентября 2026 года HPE не располагала сведениями о публичном коде эксплойта или обсуждении атак, использующих эти проблемы. Уязвимости обнаружены внутренней командой вендора. Это не повод откладывать патч: обход аутентификации без авторизации — приоритетная цель для реверс-инжиниринга сразу после публикации.
Какие версии затронуты и куда обновляться? Уязвимы HPE Networking Fabric Composer версии 7.3.3 и ниже. Исправленные версии — 7.3.4 или новее для ветки 7.3 и 7.4.0 или новее для актуальной ветки.
В чём разница между двумя CVSS 10.0? CVE-2026-76657 — обход аутентификации в API, дающий административный доступ без учётных данных. CVE-2026-76658 — обход аутентификации в SSH-демоне, ведущий к выполнению кода от привилегированного пользователя. Обе позволяют полный захват хоста по сети без участия жертвы.
Достаточно ли просто обновиться? Обновление обязательно и закрывает конкретные CVE, но не устраняет системную причину — отсутствие процесса патч-менеджмента и сегментации управляющих контуров. Разовый апдейт стоит совместить с аудитом доступа к инфраструктуре.
Источники
HPE Security Bulletin hpesbnw05133en_us — HPE Networking Fabric Composer (официальный бюллетень вендора, 1 сентября 2026).
Cyber Security News — Critical HPE Fabric Composer Flaws Let Unauthenticated Attackers Execute Code and Take Over Systems, 2 сентября 2026.
GBHackers — Critical HPE Fabric Composer Flaw Lets Unauthenticated Attackers Execute Commands as Root, 1 сентября 2026.
Управляющий контур инфраструктуры — критическая точка риска
Уязвимости вроде CVE-2026-76657 и CVE-2026-76658 показывают: панели оркестрации сети — такая же поверхность атаки, как код приложения. Наша команда проводит аудит информационной безопасности: сегментация сети, изоляция контуров управления, инвентаризация активов и патч-менеджмент.