CVE-2026-44863该漏洞存在于HPE AOS-8和AOS-10操作系统的命令行接口及管理协议的底层服务组件中。由于系统未能对特定参数进行充分过滤,导致存在SQL注入漏洞。具有管理员权限的认证攻击者可向参数注入恶意输入,操纵后端数据库查询。成功利用该漏洞可能导致攻击者在底层操作系统上执行任意命令,严重威胁系统的机密性、完整性和可用性。
该漏洞的根本原因在于HPE AOS-8和AOS-10在处理通过命令行接口(CLI)或管理协议传入的参数时,缺乏严格的输入验证机制。虽然攻击需要高权限(PR:H),但这对于已被攻破或拥有合法管理员账户的内部攻击者极具价值。攻击者通过向易受攻击的参数发送特制的SQL语句,欺骗后端数据库执行非授权操作。由于该组件与底层操作系统交互紧密,攻击者可通过特定的SQL注入技术(如堆叠查询或写入文件)进一步利用数据库的权限,最终在底层操作系统上执行任意系统命令,从而完全控制设备。