安全 · 2026年9月19日
HPE的“SD-WAN”相关产品出现多项严重漏洞,已提供修复版本
惠普企业(Hewlett Packard Enterprise,HPE)发布了针对其“HPE Networking EdgeConnect SD-WAN Gateways(ECOS)”和“SD-WAN Orchestrator”产品的更新,因发现多项安全漏洞。
在2026年9月15日发布的安全咨询中,揭示了基于CVE的39项漏洞。这些漏洞涉及权限提升、认证绕过、缓冲区溢出、命令注入、信息泄露和服务拒绝等多种风险。
其中,6项被评为四级中最严重的“关键(Critical)”漏洞。其中“CVE-2026-76669”和“CVE-2026-76670”是针对“SD-WAN Orchestrator”的API所存在的权限提升漏洞,低权限的远程认证用户可能被利用,获取管理员权限,从而危害整个系统。
此外,“CVE-2026-76672”可能导致外部服务的API令牌和认证信息等敏感配置泄露。如果用户拥有读取权限,可能会被利用,发送经过篡改的请求到缓存同步的端点。
这三项漏洞的共通漏洞评分系统(CVSSv3.1)基础分数均为“9.9”。此外,还有“CVE-2026-76673”可使认证绕过而侵害“SD-WAN Orchestrator”,以及“CVE-2026-76674”可能在“SD-WAN Gateways”中执行任意代码,CVSS基础分数为“9.8”。