安全 · 2026年9月19日

HPE的“SD-WAN”相关产品出现多项严重漏洞,已提供修复版本

A close-up of shiny black and white piano keys
Hadi Samadzad / Unsplash

惠普企业(Hewlett Packard Enterprise,HPE)发布了针对其“HPE Networking EdgeConnect SD-WAN Gateways(ECOS)”和“SD-WAN Orchestrator”产品的更新,因发现多项安全漏洞。

在2026年9月15日发布的安全咨询中,揭示了基于CVE的39项漏洞。这些漏洞涉及权限提升、认证绕过、缓冲区溢出、命令注入、信息泄露和服务拒绝等多种风险。

其中,6项被评为四级中最严重的“关键(Critical)”漏洞。其中“CVE-2026-76669”和“CVE-2026-76670”是针对“SD-WAN Orchestrator”的API所存在的权限提升漏洞,低权限的远程认证用户可能被利用,获取管理员权限,从而危害整个系统。

此外,“CVE-2026-76672”可能导致外部服务的API令牌和认证信息等敏感配置泄露。如果用户拥有读取权限,可能会被利用,发送经过篡改的请求到缓存同步的端点。

这三项漏洞的共通漏洞评分系统(CVSSv3.1)基础分数均为“9.9”。此外,还有“CVE-2026-76673”可使认证绕过而侵害“SD-WAN Orchestrator”,以及“CVE-2026-76674”可能在“SD-WAN Gateways”中执行任意代码,CVSS基础分数为“9.8”。