HPE випустила оновлення безпеки, яке усуває вразливість віддаленого виконання коду з максимальною критичністю, що впливає на її платформу управління мережею. Відома як CVE-2026-76658 і оцінена на 10,0 за шкалою CVSS v3.1, ця вразливість дозволяє неавтентифікованому віддаленому зловмиснику отримати адміністративний доступ і виконувати довільні команди як привілейований користувач операційної системи.
Вразливість знаходиться у демоні SSH, який використовує HPE Networking Fabric Composer, платформу, призначену для управління та автоматизації мережевих структур дата-центрів. Успішна експлуатація може призвести до повного компрометації впливаючого хоста управління, створюючи потенційний серйозний ризик, оскільки пристрій може мати привілейовану видимість та контроль над мережею.
CVE-2026-76658 є однією з декількох проблем безпеки, охоплених бюлетенем HPE HPESBNW05133. Ще одна вразливість у цьому ж випуску, CVE-2026-76657, також має оцінку CVSS 10.0 і може дозволити неавтентифікованим зловмисникам обходити аутентифікацію API та отримувати адміністративні привілеї.
При розкритті HPE заявила, що вона не має інформації про публічний експлойт-код або публічні обговорення, спрямовані на нещодавно виправлені вразливості. Тим не менш, поєднання віддаленого доступу до мережі, низької складності атаки, відсутності вимог аутентифікації та повного впливу на конфіденційність, цілісність та доступність робить CVE-2026-76658 терміновим пріоритетом для усунення.
Аналіз CVE-2026-76658
Вразливість конкретно впливає на демона SSH продукту. Відповідно до опису CVE від HPE, зловмисник може віддалено взаємодіяти з вразливим хостом Fabric Composer без попередньої автентифікації та отримати адміністративний доступ. Успішна експлуатація дозволяє виконувати довільні команди як привілейований користувач на основній операційній системі, що потенційно може призвести до повного компрометації системи.
Найважливіші деталі для CVE-2026-76658 відображені в його векторі CVSS: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Це означає, що експлуатація доступна через мережу, має низьку складність атаки, не вимагає наявних привілеїв і взаємодії з жертвою та може призвести до високого впливу на конфіденційність, цілісність і доступність. Область також позначена як змінена, що вказує на те, що успішна експлуатація може вплинути на ресурси безпеки, що виходять за межі самого уразливого компонента SSH.
CVE-2026-76658 впливає на випуски Fabric Composer, починаючи з версії 7.0.0 до 7.3.3. У бюлетені безпеки HPE рекомендує оновити системи, що залишаються на 7.3 гілці до 7.3.4 або пізнішої, тоді як організації, що переходять на новішу гілку, повинні використовувати 7.4.0 або пізніше.
Місце розташування вразливості в службі SSH особливо важливе з оборонної точки зору. Інтерфейси управління SSH зазвичай є довіреними адміністративними шляхами, і компрометація на цьому рівні може дати зловмиснику прямий контроль над пристроєм управління, а не лише доступ до конкретної функції веб-додатка.
На відміну від вразливостей, які вимагають наявних облікових даних адміністратора або існуючого впровадження, ця проблема може бути викликана зовнішнім діячем, який може досягти вразливого сервісу SSH. Адміністратори повинні звернути особливу увагу на те, чи доступний інтерфейс управління з мереж користувачів, зовнішньої інфраструктури чи інших ненадійних сегментів.
HPE не задокументувала публічно точний пошкоджений пакет, послідовність аутентифікації, помилку імплементації чи стан протоколу, необхідний для експлуатації проблеми. Тому було б неправильно характеризувати вразливість як певний переповнення буфера, жорсткозакодовані облікові дані, ін’єкцію команд або криптографічну слабкість лише на основі доступної інформації.
Що підтверджено, так це відмова в результаті порушення меж безпеки: неавторизований віддалений актор може отримати адміністративний доступ та виконувати команди з привілейованими правами операційної системи. Якщо експлуатовано, зловмисник може потенційно змінити конфігурацію Fabric Composer, отримати доступ до інформації, збереженої на хості управління, втрутитися у функції управління, встановити стійкість або використовувати систему як плацдарм для додаткової діяльності проти досяжної інфраструктури. Cyber Security News особливо зазначає, що компрометація пристрою може дозволити зловмисникам змінювати конфігурацію, красти інформацію або рухатися далі в середовище організації.
Розширений бюлетень HPESBNW05133 збільшує ризик, тому що він містить численні слабкі місця в API, веб-інтерфейсі управління, компонентах установки і основній операційній системі. Звітувані класи вразливостей включають обхід аутентифікації, віддалене виконання коду, міжсайтове скриптування, довільний запис файлів, ін’єкцію SQL, проходження шляху, підвищення привілеїв, розкриття інформації, ін’єкцію команд і відмову в обслуговуванні.
Деякі з цих проблем також можуть бути корисними в зв’язаних атаках. Наприклад, CVE-2026-76657 дозволяє неавтентифікованим віддаленим зловмисникам обходити аутентифікацію API і отримувати адміністративний доступ, тоді як CVE-2026-19766 може забезпечити виконання привілейованого коду з сусідньої мережі при виконанні необхідних умов.
Публічний запис CVE був опублікований 1 вересня 2026. Оригінальна дата виявлення CVE-2026-76658 не була розкрита. Метадані CNA записують проблему як зовнішньо виявлену і не визначають учасника за іменем, тоді як звіти навколо розширеного бюлетеню HPE відзначають, що кілька вразливостей також були виявлені через власне дослідження безпеки HPE.
Станом на 2 вересня не було відомих публічних PoC для CVE-2026-76658 і HPE не повідомила про активну експлуатацію. Вразливість також не була внесена до каталогу Відомих експлуатованих вразливостей CISA на той момент.
Відсутність публічних експлойт-кодів не повинна розглядатися як низький ризик. Вразливість CVSS 10.0, досяжна через мережу, в адміністративній службі SSH може стати значно небезпечнішою, коли дослідники або зловмисники визначать точну техніку експлуатації, особливо коли вразливі пристрої доступні з менш надійних сегментів мережі.
Наразі немає опублікованих продавцем IOC CVE-2026-76658, пов’язаних із кампаніями експлуатації. Відповідно, захисникам потрібно зосередитись насамперед на екпозиції версій, неочікуваній активності SSH, адміністративній поведінці та змінах, внесених у пристрій управління, замість того, щоб покладатися на відомі хеші зловмисників, домени або IP-адреси зловмисників.
Зниження ризиків CVE-2026-76658
Організації повинні негайно оновити уражені установки Fabric Composer. HPE рекомендує наступні фіксовані версії:
- Fabric Composer 7.3.4 або пізнішої для організацій, що залишаються на 7.3 гілці
- Fabric Composer 7.4.0 або пізнішої для розгортань, що використовують 7.4 гілку
Старіші випуски, що досягли кінця підтримки, слід вважати потенційно вразливими, якщо HPE не заявить інакше. Версії, які завершили підтримку, не обов’язково були оцінені і їх не слід вважати безпечними лише тому, що вони відсутні в таблиці підтримуваних версій.
Виявлення CVE-2026-76658 має початися з ідентифікації кожного пристрою Fabric Composer, підтвердження його точної робочої версії та визначення місця, звідки його інтерфейс управління SSH може бути доступним. Будь-яка установка, яка працює на версії 7.3.3 або старішій, повинна бути пріоритетною для виправлення.
Організації також повинні перевірити, чи інтерфейси управління SSH і вебовий ізольовані від загальних і недовірених мереж. HPE рекомендує розміщувати інтерфейси управління на виділеному сегменті рівня 2 або VLAN і застосовувати правила міжмережного екрану 3 рівня для обмеження доступу до них.
Для виявлення спроб експлуатації CVE-2026-76658 або підозрілої активності після компрометації, команди безпеки повинні перевірити телеметрію пристроїв, автентифікації, мережі та управління для:
- Неочікуваних підключень SSH з незнайомих систем або мережевих сегментів
- Адміністративних сесій без відповідної санкціонованої технічної діяльності
- Нових або змінених облікових записів адміністратора
- Команд, виконаних поза очікуваними адміністративними процесами
- Неочікуваних змін у конфігурації Fabric Composer
- Нових вихідних мережевих підключень, що виходять з пристрою управління
- Спроб відключити або змінити керування логами та обліком
- Необґрунтованого доступу до керованої мережевої інфраструктури
- Змін конфігурації відразу після підозрілої активності SSH
- Механізми стійкості або неочікуваних процесів операційної системи на пристрої
Ці сигналі є поведінковими треками для полювання, а не конкретними підписами вразливостей, оскільки HPE не опублікувала точний мережевий запит або послідовність протоколу, необхідну для виклику вразливості.
Організації повинні зберігати та перевіряти історичні логи до розгортання виправлення, де це можливо. Оновлення закриває відому вразливість, але не може визначити, чи був уразливий хост скомпрометований до встановлення виправлення.
Адміністратори повинні звернути особливу увагу на незрозумілу привілейовану активність на системах, чиї послуги SSH були досяжні з ненадійних мереж. Оскільки успішна експлуатація може надати адміністративний контроль та виконання привілейованих команд, підозріла активність повинна запускати розслідування всього хоста Fabric Composer, а не лише служби SSH.
Якщо підозрюється компрометація, команди безпеки повинні перевірити облікові записи адміністратора, записи аутентифікації, зміни в конфігурації, зміни в управлінні мережею, процеси системи, механізми стійкості та облікові дані, доступні з пристрою. Керовані комутатори та інша інфраструктура, якою керує система, також повинні бути перевірені на несанкціоновані зміни конфігурації.
Стратегія зниження ризиків для CVE-2026-76658 повинна поєднувати швидке встановлення виправлень з суворою сегментацією інтерфейсів управління, обмеженням доступу на основі міжмережевого екрану, централізованим логуванням, обліком адміністративних дій та регулярним переглядом привілейованого доступу.
HPE спеціально рекомендує обмежити командний рядок і веб-інтерфейси управління виділеними мережами управління та використовувати засоби логування та обліку для відстеження доступу та активності користувачів. Ці заходи не замінюють встановлення виправлень, але можуть суттєво зменшити ризик майбутніх вразливостей, які впливають на адміністративні інтерфейси.
З огляду на максимальну оцінку CVSS та відсутність вимог аутентифікації, вразливі системи не повинні залишатися досяжними з ненадійних мереж, поки організації чекають на звичайний цикл обслуговування.
FAQ
Що таке CVE-2026-76658 і як вона працює?
CVE-2026-76658 — це критична вразливість віддаленого виконання коду без аутентифікації в демоні SSH HPE Fabric Composer. Зловмисник, який може досягти вразливого сервісу, може отримати адміністративний доступ і виконувати довільні команди від імені привілейованого користувача операційної системи, що може призвести до повного компрометації хоста управління. HPE не опублікувала детальний низькорівневий метод експлуатації.
Коли CVE-2026-76658 була вперше виявлена?
Точна дата первинного виявлення не була публічно розкрита. Запис CVE від HPE був опублікований 1 вересня 2026 року. Його метадані CNA вказують цю проблему як виявлену ззовні, але не називають публічно учасника.
Який вплив має CVE-2026-76658 на системи?
Успішна експлуатація може надати адміністративний доступ до хосту Fabric Composer та дозволити виконання довільних команд з привілейованими правами операційної системи. Це може призвести до повного компрометації системи та потенційного розкриття мережевих конфігурацій, конфіденційної інформації та іншої інфраструктури, досяжної через пристрій управління.
Чи може CVE-2026-76658 впливати на мене у 2026 році?
Так. Установки, що використовують Fabric Composer версії 7.3.3 або раніше, залишаються під впливом, поки не будуть оновлені. Під час розкриття HPE не повідомляла про публічну експлуатацію або публічний код експлойта, але мережевий вектор атаки, відсутність вимог аутентифікації та серйозність CVSS 10.0 роблять незабезпечені системи високоризиковими.
Як я можу захистити себе від CVE-2026-76658?
Оновіть до Fabric Composer 7.3.4 або пізнішої версії, або до версії 7.4.0 або пізніше, якщо використовується новіша гілка. Обмежте доступ до SSH і веб-інтерфейсів управління винятково управляючими мережами, застосовуйте контроль міжмережевого екрану, контролюйте привілейовану активність і розслідуйте неочікувані конфігураційні чи адміністративні зміни на раніше експонованих пристроях.