CVE-2026-44862HPE AOS-8和AOS-10在命令行界面和管理协议中存在SQL注入漏洞。该漏洞允许拥有管理员权限的经过身份验证的攻击者通过向未经过滤的后端数据库查询参数注入恶意输入来利用此漏洞。成功利用后,攻击者可在底层操作系统上执行任意命令,严重影响系统机密性、完整性和可用性。
该漏洞源于HPE AOS-8和AOS-10底层服务组件未能正确清理通过命令行接口(CLI)或管理协议传递的参数。攻击者首先需要对设备拥有管理员级别的访问权限并完成身份认证。随后,攻击者可以构造特定的SQL语句作为输入参数,由于系统缺乏足够的输入验证,这些恶意语句会被直接传递给后端数据库执行。除了常规的SQL注入风险外,该漏洞的特殊性在于能够进一步利用数据库系统的功能或特定配置,从而在底层的操作系统上执行任意命令,导致完整的系统被控制。