2026 年 3 月 10 日,HPE Aruba Networking 公开披露了 AOS-CX 中的漏洞 CVE-2026-23813——据厂商称其 CVSS 评分为 9.8。未经身份验证的攻击者若能访问 Web 管理界面,即可绕过身份验证,据厂商称在特定情形下还可重置管理员密码。其后果是对交换机的完全控制:VLAN、ACL、镜像端口、路由——凡是管理员能做的,攻击者都能做。同一份安全公告中还修复了三个评级为 High 的命令注入漏洞(CVE-2026-23814、-23815、-23816)。
好消息是:目前尚无已知的利用行为,没有公开的漏洞利用代码,也未列入 CISA 的 KEV 目录。正因如此,现在正是采取行动的恰当时机——在从披露到首次攻击尝试之间的时间窗口仍属于您的时候。类似管理平面漏洞的经验表明,这一窗口很少会长时间敞开。
这一模式并不新鲜:早在 2025 年 6 月,HPE 就通过 CVE-2025-37093(CVSS 9.8)修复了 StoreOnce 备份设备中的一处身份验证绕过漏洞——同样评级为严重,同样没有已知利用,同样位于管理平面。无论是交换机还是备份设备:基础设施组件的管理入口一再成为最薄弱的环节,理应获得与任何暴露系统相同的加固。
谁受到影响
受影响的是 CX 4100i、6000、6100、6200F、6300、6400、8320、8325、8360、8400、9300 和 10000 系列的 AOS-CX 交换机——也就是几乎全部当前的园区和数据中心产品组合,从楼层的接入交换机到核心交换机。HPE 按分支提供了修复版本:AOS-CX 10.17.1001、10.16.1030、10.13.1161 和 10.10.1180。
攻击的前提是 Web 管理界面可达。若已将管理接口妥善置于独立网络,可利用性已大幅降低——若从生产网或客户端网络仍可访问 Web UI,则应将该漏洞视为紧急处理。
现在应当做什么
- 摸清资产: 哪些 AOS-CX 交换机运行在哪个版本分支上,其 Web 管理界面从何处可达?
- 按分支打补丁: 升级到 10.17.1001、10.16.1030、10.13.1161 或 10.10.1180——在下一个计划维护窗口内,而不是拖到某个不确定的时间。
- 隔离管理入口: 交换机和设备的管理应置于专用的管理 VLAN 或独立的防火墙区域——绝不能置于不受信任的网络,更不能暴露于互联网。这是同样能抵御下一个此类漏洞的那一项措施。
- 限制访问: 通过 ACL 将 Web UI 的可达性限制在管理网络内;停用不需要的管理服务。
- 一并检查 StoreOnce: 将备份设备升级到 4.3.11 或更高版本——在遭遇勒索软件时,备份基础设施是您最后的防线。
- 保持掌控: 对交换机上意外的管理员密码更改和配置更改进行集中日志记录并告警。
sector7 如何提供支持
作为具备 HPE 认证的业主自营系统集成商,我们为您的整个交换机环境规划并执行补丁部署——包括对管理网络的清晰隔离。我们的 24/7 NOC 监控全天候上报您基础设施的配置和状态变更,并凭借我们的 Veeam 备份实践确保备份层同样得到加固。以上均按月包干费提供。
来源
- HPE Security Bulletin HPESBNW05027: https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05027en_us&docLocale=en_US
- SecurityWeek zum AOS-CX-Advisory (14.03.2026): https://www.securityweek.com/critical-hpe-aos-cx-vulnerability-allows-admin-password-resets/
- SecurityWeek zu CVE-2025-37093 (StoreOnce, Juni 2025): https://www.securityweek.com/hpe-patches-critical-vulnerability-in-storeonce/