CVE-2026-23823CVE-2026-23823 是 HPE Aruba Access Points 运行 AOS-10 系统命令行接口中的一个安全漏洞。该漏洞允许经过身份验证的远程攻击者利用命令注入技术,在底层操作系统上执行任意命令。成功利用此漏洞可能导致攻击者完全控制受影响的设备。值得注意的是,该漏洞仅影响运行 AOS-10.7.x.x 及更高版本的接入点,而 AOS-10.4 AP 和 AOS-8 Instant 软件分支不受此漏洞影响。此漏洞的 CVSS 评分为 7.2,属于高危级别。
该漏洞源于 HPE Aruba AOS-10 Access Points 命令行接口(CLI)对用户输入的验证不足。虽然攻击者需要具备高权限(PR:H)才能访问 CLI,但一旦获得访问权限,攻击者可以通过构造特制的恶意命令字符串,利用系统对命令解析的缺陷,注入并执行未经授权的操作系统指令。由于漏洞位于 CLI 环境中,攻击者可以利用特定的字符(如分号、管道符等)绕过原本的命令限制,将恶意载荷拼接至合法命令之后。由于底层操作系统未能有效隔离上下文,这些注入的命令将以系统进程的权限运行,从而允许攻击者读取敏感文件、修改系统配置或破坏服务可用性。攻击向量通过网络(AV:N)进行,无需用户交互(UI:N)。