Brocade - CVE-2026-82370

Date de publication :

Il s'agit d'une vulnérabilité d'injection de commande non authentifiée dans le service HTTP de l'orchestrateur de SANnav.

Brocade SANnav est une plateforme de supervision et d'administration pour les réseaux de stockage Fibre Channel. Elle centralise le monitoring et la configuration des commutateurs Fabric OS au sein d'une infrastructure SAN.

Ce service ne neutralise pas correctement les éléments spéciaux présents dans les entrées reçues avant de les relayer vers les commutateurs Fibre Channel gérés et vers le moteur d'exécution de conteneurs de la plateforme. Un attaquant présent sur le réseau adjacent au service peut soumettre des commandes CLI administratives arbitraires vers les commutateurs du fabric. Il peut également émettre des instructions de gestion de conteneurs ciblant les environnements applicatifs de SANnav.

Elle permet de modifier la configuration des commutateurs du fabric Fibre Channel et de manipuler les environnements d'exécution de conteneurs de la plateforme.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-77 : Improper Neutralization of Special Elements used in a Command ('Command Injection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau local
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

Brocade SANnav versions antérieures à 3.0.1a

Solutions ou recommandations

Toutes branches confondues : version 3.0.1a et supérieures