En bref

  • HPE Networking Fabric Composer : CVE-2026-76657 (bypass API auth) et CVE-2026-76658 (daemon SSH), toutes deux CVSS 10.0, permettent à un attaquant non authentifié d'exécuter des commandes root
  • Une troisième faille CVSS 9.8 affecte également les switches HPE AOS-CX dans le même bulletin de sécurité
  • Mettre à jour vers Fabric Composer 7.3.4 (branche 7.3) ou 7.4.0 (branche 7.4) immédiatement

Les faits

HPE (Hewlett Packard Enterprise) a publié début septembre 2026 un bulletin de sécurité critique concernant HPE Networking Fabric Composer, sa plateforme de gestion et d'automatisation des réseaux de datacenter. Deux vulnérabilités y reçoivent la note maximale de 10.0 sur l'échelle CVSS v3.1 — le score absolu qui reflète une exploitation réseau sans authentification, sans complexité technique requise, et avec un impact total sur la confidentialité, l'intégrité et la disponibilité du système.

CVE-2026-76657 est un bypass d'authentification au niveau de l'API REST de Fabric Composer. Un attaquant non authentifié disposant d'un simple accès réseau à l'interface de gestion peut contourner l'intégralité des mécanismes d'authentification et obtenir des privilèges d'administrateur. Cela lui permet de gérer et reconfigurer l'ensemble du fabric réseau sous-jacent — modifier les ACL, déployer de nouvelles configurations sur les switches, créer des comptes backdoor avec des droits d'administration, ou exfiltrer la configuration complète de l'infrastructure réseau incluant les credentials de gestion des équipements.

CVE-2026-76658 est encore plus directe dans son impact. La vulnérabilité réside dans le daemon SSH utilisé par Fabric Composer. Un attaquant non authentifié peut l'exploiter pour exécuter des commandes arbitraires en tant qu'utilisateur root du système d'exploitation sous-jacent. Ce n'est pas un accès limité à l'application — c'est un accès root complet au serveur hébergeant Fabric Composer, permettant d'installer des backdoors persistantes au niveau système, d'accéder à tous les secrets stockés sur le système de fichiers, et de pivoter vers d'autres systèmes accessibles depuis le serveur.

Les deux failles partagent les mêmes paramètres CVSS qui justifient le score maximum : vecteur d'attaque réseau (AV:N), complexité faible (AC:L), aucun privilège requis (PR:N), aucune interaction utilisateur nécessaire (UI:N), et impact maximal sur les trois axes CIA (C:H/I:H/A:H). En termes pratiques : n'importe qui ayant un accès TCP à l'interface Fabric Composer peut compromettre totalement le système.

HPE Networking Fabric Composer est une solution conçue pour automatiser et orchestrer les réseaux de datacenter — une cible de haute valeur stratégique. Compromettre Fabric Composer donne accès à la couche de gestion de l'intégralité du réseau physique d'un datacenter : topologie, VLAN, routage, politiques de sécurité réseau, configurations des switches. Dans les architectures SDN modernes, Fabric Composer est souvent le point central depuis lequel des centaines de switches sont gérés simultanément.

Au-delà des deux CVSS 10.0, HPE a également corrigé dans le même bulletin une troisième vulnérabilité classée CVSS 9.8 dans les switches réseau AOS-CX — équipements réseau de cœur de datacenter déployés dans de nombreuses organisations. Les détails techniques complets de cette troisième faille n'ont pas été intégralement divulgués dans les informations publiques disponibles à l'heure de la rédaction.

HPE n'a pas indiqué d'exploitation active dans la nature au moment de la publication du bulletin. Cependant, l'historique des vulnérabilités CVSS 10.0 sur des équipements d'infrastructure réseau montre systématiquement une fenêtre d'exploitation qui s'ouvre rapidement après la publication : les outils d'administration réseau sont des cibles recherchées par les groupes APT cherchant à s'implanter durablement dans des infrastructures critiques.

Les versions corrigées identifiées par HPE sont Fabric Composer 7.3.4 pour les déploiements sur la branche 7.3, et Fabric Composer 7.4.0 pour les déploiements sur la branche 7.4. La mise à jour doit être priorisée en urgence, particulièrement pour toute instance dont l'interface de gestion est accessible depuis des réseaux non strictement contrôlés.

Impact et exposition

Sont exposées toutes les organisations utilisant HPE Networking Fabric Composer dans des versions antérieures à 7.3.4 ou 7.4.0, ainsi que les déploiements HPE AOS-CX non patchés avec ce bulletin. L'impact d'une exploitation réussie de CVE-2026-76657 ou CVE-2026-76658 est une compromission totale de la plateforme de gestion réseau de datacenter, avec possibilité d'exécution root et de contrôle complet de l'infrastructure réseau physique sous-jacente.

Recommandations

  • Mettre à jour Fabric Composer : passer immédiatement en version 7.3.4 (branche 7.3) ou 7.4.0 (branche 7.4). Consulter le bulletin HPE officiel pour les instructions de mise à jour.
  • Restreindre l'accès réseau : Fabric Composer ne doit être accessible que depuis un réseau d'administration dédié et strictement isolé, jamais depuis Internet ni depuis les réseaux utilisateurs.
  • Patcher les switches AOS-CX : appliquer également les correctifs pour la faille CVSS 9.8 affectant AOS-CX selon les instructions du bulletin HPE.
  • Auditer les logs d'accès : vérifier les journaux d'authentification de Fabric Composer et les logs SSH pour détecter tout accès anormal dans la période récente.
  • MFA sur les accès d'administration : renforcer l'authentification des comptes ayant accès à Fabric Composer avec une authentification multifacteur obligatoire.

Alerte critique

CVE-2026-76657 et CVE-2026-76658 (CVSS 10.0) permettent une compromission totale de HPE Networking Fabric Composer sans aucune authentification. La couche de gestion de votre réseau de datacenter est directement en jeu. Mettre à jour vers la version 7.3.4 ou 7.4.0 sans délai.

Fabric Composer est accessible uniquement depuis notre réseau interne : le risque est-il vraiment élevé ?

La restriction aux réseaux internes réduit le risque d'exploitation externe directe — c'est une bonne pratique à conserver. Cependant, le risque reste majeur : un attaquant ayant déjà un pied dans votre réseau interne via phishing, une autre vulnérabilité, ou un accès VPN compromis, peut immédiatement pivoter vers Fabric Composer et obtenir un accès root sans credentials. Avec CVSS 10.0, la mise à jour n'est pas optionnelle — la réglementation NIS2 impose le traitement des vulnérabilités critiques dans des délais contraints, indépendamment de l'exposition réseau.

Votre infrastructure est-elle exposée ?

Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.

Demander un audit