CVE-2026-44855HPE AOS-8和AOS-10操作系统的底层管理服务组件存在基于栈的缓冲区溢出漏洞。拥有管理权限的经过身份验证的攻击者可以通过CLI发送特制请求触发该漏洞。成功利用可能导致攻击者在底层操作系统上以提升的权限执行任意代码,严重影响系统安全。
该漏洞的根本原因在于HPE AOS-8和AOS-10操作系统中,通过命令行接口(CLI)访问的底层管理服务组件未对用户输入进行严格的长度限制。当组件处理特定请求时,攻击者可以发送超长的数据包,导致基于栈的缓冲区溢出。由于攻击者需要具备高权限(PR:H)和管理员身份才能访问受影响的CLI接口,这限制了攻击面的范围。然而,一旦利用成功,攻击者可以覆盖栈上的返回地址,改变程序的执行流程,从而在底层操作系统上下文中执行任意代码,获取系统完全控制权。