CVE-2026-44866HPE AOS-8和AOS-10操作系统的Web管理界面中存在命令注入漏洞。该漏洞允许经过身份认证的远程攻击者利用此漏洞,在底层操作系统上执行任意系统命令,从而可能导致系统被完全控制,造成敏感信息泄露、数据篡改或服务中断等严重后果。
该漏洞源于AOS-8和AOS-10操作系统的Web管理接口未能正确过滤用户输入。在处理特定管理请求时,系统将未经充分净化的输入直接传递给底层系统Shell执行。由于CVSS向量显示攻击需要高权限(PR:H),意味着攻击者首先需要拥有管理员或特权用户级别的Web界面访问权限。一旦认证通过,攻击者可以通过构造恶意的HTTP请求,在参数中注入Shell元字符(如;、&、|等),拼接并执行任意操作系统命令。由于CVSS评分中机密性、完整性和可用性影响均为高(H),成功利用可能导致攻击者获得底层操作系统的完全控制权。