En bref

  • CVE-2026-76657 et CVE-2026-76658 : deux failles CVSS 10.0 dans HPE Networking Fabric Composer — bypass d'authentification API REST et exécution de code arbitraire en tant qu'utilisateur root
  • Systèmes affectés : HPE Networking Fabric Composer toutes versions antérieures à 7.3.4 (branche 7.3) et 7.4.0
  • Action urgente : mettre à jour vers Fabric Composer 7.3.4 ou 7.4.0 — aucune exploitation confirmée à ce jour, mais le score CVSS maximal justifie une correction sans délai

Les faits

Le 1er septembre 2026, Hewlett Packard Enterprise (HPE) a divulgué cinq vulnérabilités dans HPE Networking Fabric Composer, sa plateforme de gestion et d'automatisation des réseaux de data centers. Parmi ces cinq failles, deux atteignent le score CVSS 3.1 maximal de 10.0 : CVE-2026-76657 et CVE-2026-76658. Ces deux vulnérabilités, exploitables sans authentification préalable par un attaquant distant, permettent respectivement de contourner les contrôles d'authentification de l'API REST et d'exécuter des commandes arbitraires sur le système hôte en tant qu'utilisateur privilégié, ouvrant la voie à une compromission complète de l'infrastructure réseau gérée par la plateforme.

CVE-2026-76657 est une vulnérabilité de contournement d'authentification dans l'API REST de HPE Networking Fabric Composer. Un attaquant distant non authentifié peut envoyer des requêtes HTTP spécialement forgées vers l'interface API de la plateforme pour contourner les mécanismes d'authentification en place et obtenir des privilèges administrateurs complets. Une fois ce niveau d'accès obtenu, l'attaquant dispose d'un contrôle total sur la plateforme de gestion réseau : modification de la topologie réseau, création de comptes backdoor, accès aux credentials stockés pour les équipements réseau administrés, et exfiltration de la configuration complète du fabric réseau du data center.

CVE-2026-76658 est une vulnérabilité d'exécution de code arbitraire à distance (RCE) affectant le démon SSH utilisé par HPE Networking Fabric Composer. Un attaquant distant non authentifié peut exploiter cette faiblesse pour exécuter des commandes arbitraires sur le système hôte avec les privilèges d'un utilisateur du système d'exploitation disposant de droits élevés — équivalent root dans la plupart des déploiements Linux. Cette vulnérabilité représente une compromission complète de la machine hébergeant Fabric Composer, au-delà du simple plan de gestion réseau : l'attaquant peut déployer des backdoors, pivoter vers d'autres systèmes du réseau de gestion, ou détruire les données de configuration de l'ensemble de l'infrastructure.

HPE Networking Fabric Composer est une solution déployée dans les data centers d'entreprise pour orchestrer et automatiser les réseaux basés sur des équipements HPE Aruba (switches HPE ProCurve et Aruba CX, solutions de stockage HPE Alletra avec réseau intégré). La plateforme est typiquement déployée dans des environnements où elle dispose d'une visibilité et d'un contrôle étendus sur l'ensemble des équipements réseau du data center, ce qui en fait une cible de très haute valeur pour les attaquants cherchant à compromettre une infrastructure dans son intégralité via un point d'entrée unique à fort effet de levier.

Les deux vulnérabilités ont été publiées dans le cadre d'un advisory HPE PSRT (Product Security Response Team) le 1er septembre 2026. Les détails techniques complets sur les vecteurs d'exploitation exacts de CVE-2026-76657 et CVE-2026-76658 n'ont pas été rendus publics par HPE, conformément à la pratique responsible disclosure. Au 2 septembre 2026, aucun code d'exploitation public (PoC) n'était disponible et aucune exploitation active dans la nature n'avait été rapportée par HPE ou par des sociétés de threat intelligence. Cependant, l'expérience démontre que des vulnérabilités CVSS 10.0 sans PoC connu au moment de la divulgation peuvent être rétro-ingénierées à partir du diff de patch dans des délais de 24 à 72 heures par des acteurs sophistiqués.

Les trois autres vulnérabilités révélées par HPE le même jour incluent une faille d'injection de commande CVSS 9.8 (CVE-2026-76659), une vulnérabilité de traversée de chemin CVSS 8.1 (CVE-2026-76660), et une faiblesse de gestion des sessions CVSS 7.5 (CVE-2026-76661). L'ensemble de ces cinq failles couvre un spectre d'attaque complet allant de l'accès non authentifié au contrôle total du système. La combinaison CVE-2026-76657 (bypass auth API) avec CVE-2026-76659 (injection de commande CVSS 9.8) constituerait une chaîne d'attaque particulièrement efficace permettant d'escalader depuis un accès API non authentifié jusqu'à l'exécution de code système arbitraire sans nécessiter CVE-2026-76658.

HPE a identifié deux versions corrigées : Fabric Composer 7.3.4 pour les organisations maintenues sur la branche 7.3 (Long-Term Support), et Fabric Composer 7.4.0 pour celles qui peuvent migrer vers la branche majeure actuelle. Les organisations utilisant des versions antérieures à 7.3 doivent d'abord migrer vers 7.3.4 ou directement vers 7.4.0. HPE recommande fortement de ne pas exposer l'interface de gestion de Fabric Composer à des réseaux non fiables ou à Internet, mais de la cantonner exclusivement à des réseaux de gestion dédiés (OOB — Out-of-Band) avec contrôles d'accès stricts.

Le contexte de découverte de ces vulnérabilités illustre un problème structurel croissant dans la sécurité des data centers modernes : les plateformes d'orchestration réseau et de gestion d'infrastructure (Network Management Systems — NMS) deviennent des cibles privilégiées des acteurs malveillants. En compromettant ces plateformes centrales plutôt que les équipements réseau individuellement, les attaquants obtiennent un accès centralisé à l'ensemble du fabric réseau. Des incidents récents impliquant des plateformes similaires — SolarWinds Orion, Cisco DNA Center — démontrent l'attractivité croissante de ces vecteurs d'attaque à fort effet multiplicateur sur l'impact de la compromission initiale.

Impact et exposition

Les organisations exposées sont celles qui déploient HPE Networking Fabric Composer dans leurs data centers on-premises ou en colocation. Il s'agit principalement de grandes entreprises et d'administrations qui ont investi dans des équipements réseau HPE Aruba et utilisent Fabric Composer pour leur automatisation réseau. Les environnements les plus à risque sont ceux où l'interface de gestion de Fabric Composer est accessible depuis un réseau non isolé ou depuis Internet, ce qui va à l'encontre des recommandations HPE mais reste une configuration rencontrée en production dans des déploiements gérés par des équipes réseau sans expertise sécurité dédiée.

Une exploitation réussie de CVE-2026-76657 seul permet à un attaquant non authentifié d'obtenir un accès administrateur complet à la plateforme de gestion réseau. Combinée à CVE-2026-76658 ou CVE-2026-76659, cette chaîne permet d'atteindre l'exécution de code arbitraire sur le serveur hébergeant Fabric Composer. Dans un scénario d'attaque avancée, un acteur malveillant pourrait utiliser cet accès pour reconfigurer silencieusement des segments réseau, créer des routes permettant l'exfiltration de données, ou désactiver des mécanismes de segmentation réseau isolant des zones sensibles (DMZ, réseau OT/SCADA, réseau de paiement PCI-DSS).

L'impact potentiel dépasse la simple compromission du serveur Fabric Composer : en contrôlant la plateforme d'orchestration réseau, un attaquant peut modifier la configuration de dizaines ou centaines d'équipements réseau simultanément, créer des backdoors persistants dans les configurations de switches via des comptes locaux cachés, intercepter et analyser le trafic réseau de l'ensemble du data center, ou provoquer une interruption de service totale en réinitialisant ou en modifiant massivement les configurations des équipements réseau gérés.

Recommandations immédiates

  • Mettre à jour HPE Networking Fabric Composer vers la version 7.3.4 (branche LTS) ou 7.4.0 — HPE Security Advisory HPESB2026-00234
  • Isoler immédiatement l'interface de gestion Fabric Composer sur un réseau OOB (Out-of-Band) dédié, inaccessible depuis Internet et depuis les réseaux utilisateurs non administrateurs
  • Mettre en place des règles de pare-feu restrictives n'autorisant l'accès à l'API REST et à l'interface SSH de Fabric Composer que depuis des postes d'administration identifiés par adresse IP
  • Activer l'authentification multi-facteurs (MFA) pour l'accès à la console de gestion Fabric Composer si votre version le supporte
  • Auditer les journaux d'accès SSH et API REST de Fabric Composer pour identifier toute activité anormale antérieure à la publication des CVEs (avant le 1er septembre 2026)
  • En cas d'impossibilité de patcher immédiatement, couper l'accès réseau à l'interface de gestion Fabric Composer depuis tout réseau non strictement contrôlé comme mesure de mitigation temporaire

⚠️ Score CVSS maximal — 10.0

Deux vulnérabilités CVSS 10.0 dans une plateforme de gestion réseau data center constituent un risque critique. Même sans exploitation confirmée à ce jour, la rétro-ingénierie des patches peut permettre à des attaquants sophistiqués de développer un exploit fonctionnel dans les 24 à 72 heures suivant la publication. Appliquez les correctifs HPE ou isolez immédiatement la plateforme du reste du réseau sans attendre.

Comment savoir si mon Fabric Composer est vulnérable ?

Connectez-vous à l'interface d'administration de HPE Networking Fabric Composer et vérifiez la version dans le menu About ou System Information. Toute version inférieure à 7.3.4 sur la branche 7.3, ou inférieure à 7.4.0, est vulnérable aux CVE-2026-76657 et CVE-2026-76658. Vous pouvez également vérifier via l'interface CLI en exécutant la commande show version sur la plateforme. Si vous n'avez pas accès immédiat aux informations de version, contactez votre équipe infrastructure réseau ou votre revendeur HPE pour obtenir l'état de version de vos déploiements Fabric Composer.

Votre infrastructure réseau data center est-elle sécurisée ?

Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités d'infrastructure réseau et de plateformes de gestion.

Demander un audit