ArubaOS 8.13.2.0 Unauthenticated XXE to OOB SSRF Vulnerability on Port 32000 (HPE Aruba Bug Bounty)

ArubaOS 8.13.2.0 exposes an unauthenticated XML parser on port 32000 that resolves external entities, enabling OOB SSRF and internal port scanning. Wire-level pcap + target sshd log confirm server-side execution. Bugcrowd closed it as theoretical. No fix issued.

June 1, 2026 · 4 min · JM00NJ
DigitalOcean Referral Badge