CVE-2026-23819HPE Aruba AOS-10及AOS-8 Instant接入点的Web管理接口存在高危跨站脚本漏洞。未经身份认证的攻击者可利用此缺陷,诱导同一局域网内的受害者访问特制恶意链接。一旦受害者交互,攻击者即可在其浏览器中执行任意JavaScript代码,进而窃取敏感会话数据,甚至非法篡改设备关键配置,造成严重的安全风险。
该漏洞主要存在于HPE Aruba Access Points的Web管理后端,由于对特定输入参数缺乏严格的净化处理,导致反射型或存储型跨站脚本攻击(XSS)。攻击者首先需要处于目标设备的邻接网络中(AV:A),并构造包含恶意JS脚本的HTTP请求。利用CVSS向量中的UI:R(用户交互)特性,攻击者通过社会工程学手段诱导合法管理员点击恶意链接或访问受感染页面。当管理员的浏览器解析该页面时,嵌入的脚本将在当前管理会话的上下文中执行。这允许攻击者绕过同源策略,读取Document Object Model(DOM)数据,窃取Session ID或CSRF令牌。凭借这些凭证,攻击者可以接管管理员权限,执行任意管理命令,修改无线网络设置,甚至植入后门,完全控制接入设备。