HPE Networking Fabric Composer : CVE-2026-76657 et CVE-2026-76658 (CVSS 10.0) permettent l'exécution de commandes root sans authentification. La couche de gestion réseau de datacenter est compromise. Mise à jour vers 7.3.4 ou 7.4.0 obligatoire.
En bref
- HPE Networking Fabric Composer : CVE-2026-76657 (bypass API auth) et CVE-2026-76658 (daemon SSH), toutes deux CVSS 10.0, permettent à un attaquant non authentifié d'exécuter des commandes root
- Une troisième faille CVSS 9.8 affecte également les switches HPE AOS-CX dans le même bulletin de sécurité
- Mettre à jour vers Fabric Composer 7.3.4 (branche 7.3) ou 7.4.0 (branche 7.4) immédiatement
Les faits
HPE (Hewlett Packard Enterprise) a publié début septembre 2026 un bulletin de sécurité critique concernant HPE Networking Fabric Composer, sa plateforme de gestion et d'automatisation des réseaux de datacenter. Deux vulnérabilités y reçoivent la note maximale de 10.0 sur l'échelle CVSS v3.1 — le score absolu qui reflète une exploitation réseau sans authentification, sans complexité technique requise, et avec un impact total sur la confidentialité, l'intégrité et la disponibilité du système.
CVE-2026-76657 est un bypass d'authentification au niveau de l'API REST de Fabric Composer. Un attaquant non authentifié disposant d'un simple accès réseau à l'interface de gestion peut contourner l'intégralité des mécanismes d'authentification et obtenir des privilèges d'administrateur. Cela lui permet de gérer et reconfigurer l'ensemble du fabric réseau sous-jacent — modifier les ACL, déployer de nouvelles configurations sur les switches, créer des comptes backdoor avec des droits d'administration, ou exfiltrer la configuration complète de l'infrastructure réseau incluant les credentials de gestion des équipements.
CVE-2026-76658 est encore plus directe dans son impact. La vulnérabilité réside dans le daemon SSH utilisé par Fabric Composer. Un attaquant non authentifié peut l'exploiter pour exécuter des commandes arbitraires en tant qu'utilisateur root du système d'exploitation sous-jacent. Ce n'est pas un accès limité à l'application — c'est un accès root complet au serveur hébergeant Fabric Composer, permettant d'installer des backdoors persistantes au niveau système, d'accéder à tous les secrets stockés sur le système de fichiers, et de pivoter vers d'autres systèmes accessibles depuis le serveur.
Les deux failles partagent les mêmes paramètres CVSS qui justifient le score maximum : vecteur d'attaque réseau (AV:N), complexité faible (AC:L), aucun privilège requis (PR:N), aucune interaction utilisateur nécessaire (UI:N), et impact maximal sur les trois axes CIA (C:H/I:H/A:H). En termes pratiques : n'importe qui ayant un accès TCP à l'interface Fabric Composer peut compromettre totalement le système.
HPE Networking Fabric Composer est une solution conçue pour automatiser et orchestrer les réseaux de datacenter — une cible de haute valeur stratégique. Compromettre Fabric Composer donne accès à la couche de gestion de l'intégralité du réseau physique d'un datacenter : topologie, VLAN, routage, politiques de sécurité réseau, configurations des switches. Dans les architectures SDN modernes, Fabric Composer est souvent le point central depuis lequel des centaines de switches sont gérés simultanément.
Au-delà des deux CVSS 10.0, HPE a également corrigé dans le même bulletin une troisième vulnérabilité classée CVSS 9.8 dans les switches réseau AOS-CX — équipements réseau de cœur de datacenter déployés dans de nombreuses organisations. Les détails techniques complets de cette troisième faille n'ont pas été intégralement divulgués dans les informations publiques disponibles à l'heure de la rédaction.
HPE n'a pas indiqué d'exploitation active dans la nature au moment de la publication du bulletin. Cependant, l'historique des vulnérabilités CVSS 10.0 sur des équipements d'infrastructure réseau montre systématiquement une fenêtre d'exploitation qui s'ouvre rapidement après la publication : les outils d'administration réseau sont des cibles recherchées par les groupes APT cherchant à s'implanter durablement dans des infrastructures critiques.
Les versions corrigées identifiées par HPE sont Fabric Composer 7.3.4 pour les déploiements sur la branche 7.3, et Fabric Composer 7.4.0 pour les déploiements sur la branche 7.4. La mise à jour doit être priorisée en urgence, particulièrement pour toute instance dont l'interface de gestion est accessible depuis des réseaux non strictement contrôlés.
Impact et exposition
Sont exposées toutes les organisations utilisant HPE Networking Fabric Composer dans des versions antérieures à 7.3.4 ou 7.4.0, ainsi que les déploiements HPE AOS-CX non patchés avec ce bulletin. L'impact d'une exploitation réussie de CVE-2026-76657 ou CVE-2026-76658 est une compromission totale de la plateforme de gestion réseau de datacenter, avec possibilité d'exécution root et de contrôle complet de l'infrastructure réseau physique sous-jacente.
Recommandations
- Mettre à jour Fabric Composer : passer immédiatement en version 7.3.4 (branche 7.3) ou 7.4.0 (branche 7.4). Consulter le bulletin HPE officiel pour les instructions de mise à jour.
- Restreindre l'accès réseau : Fabric Composer ne doit être accessible que depuis un réseau d'administration dédié et strictement isolé, jamais depuis Internet ni depuis les réseaux utilisateurs.
- Patcher les switches AOS-CX : appliquer également les correctifs pour la faille CVSS 9.8 affectant AOS-CX selon les instructions du bulletin HPE.
- Auditer les logs d'accès : vérifier les journaux d'authentification de Fabric Composer et les logs SSH pour détecter tout accès anormal dans la période récente.
- MFA sur les accès d'administration : renforcer l'authentification des comptes ayant accès à Fabric Composer avec une authentification multifacteur obligatoire.
Alerte critique
CVE-2026-76657 et CVE-2026-76658 (CVSS 10.0) permettent une compromission totale de HPE Networking Fabric Composer sans aucune authentification. La couche de gestion de votre réseau de datacenter est directement en jeu. Mettre à jour vers la version 7.3.4 ou 7.4.0 sans délai.
Fabric Composer est accessible uniquement depuis notre réseau interne : le risque est-il vraiment élevé ?
La restriction aux réseaux internes réduit le risque d'exploitation externe directe — c'est une bonne pratique à conserver. Cependant, le risque reste majeur : un attaquant ayant déjà un pied dans votre réseau interne via phishing, une autre vulnérabilité, ou un accès VPN compromis, peut immédiatement pivoter vers Fabric Composer et obtenir un accès root sans credentials. Avec CVSS 10.0, la mise à jour n'est pas optionnelle — la réglementation NIS2 impose le traitement des vulnérabilités critiques dans des délais contraints, indépendamment de l'exposition réseau.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits de sécurité ciblés pour identifier et corriger vos vulnérabilités avant qu'elles ne soient exploitées.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
CVE-2026-59310 : vCenter exploité par APT China-nexus, 361 victimes dans 47 pays
CVE-2026-59310 (CVSS 9.8) dans VMware vCenter exploité 5 jours après le patch par un APT suspecté China-nexus. 361 victimes dans 47 pays dont la France. Persistance via reverse_ssh, déploiement de ransomware Babuk observé.
CVE-2026-62911 : 22 000 serveurs Exchange non patchés
CVE-2026-62911 : bypass d'authentification NTLM capture-replay dans Exchange Server, chaînable en RCE non authentifiée. Un PoC public est disponible depuis le 1er septembre 2026 et 21 899 serveurs restent exposés.
Cisco patche IOS XR et Nexus 9000 : trois failles CVSS 9.8
Cisco publie en septembre 2026 un bulletin critique corrigeant deux failles CVSS 9.8 dans IOS XR (CVE-2026-20274, CVE-2026-20279) et une RCE unauthentifiée avec accès root sur les switches Nexus 9000 (CVE-2026-20212).
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire