Hewlett Packard Enterprise heeft een kritieke kwetsbaarheid gepatcht in ArubaOS-CX, het besturingssysteem dat op de netwerkswitches van Aruba draait. Het lek, geregistreerd als CVE-2026-73749, heeft een CVSS-score van 9,8 en zit in een daemon-proces van het systeem. Een aanvaller kan het misbruiken door speciaal geprepareerde netwerkpakketten naar de kwetsbare dienst te sturen, zonder dat daar inloggegevens voor nodig zijn. Slaagt de aanval, dan kan de aanvaller op afstand willekeurige code uitvoeren met verhoogde rechten — in de praktijk volledige controle over de switch.
De kwetsbaarheid raakt meerdere onderhoudslijnen van ArubaOS-CX. Klanten met versie 10.18.0001 moeten upgraden naar 10.18.1002 of nieuwer, gebruikers van 10.17.1021 en ouder naar 10.17.1030, en wie op 10.16.1051 of eerder zit naar 10.16.1060. Ook de oudere lijnen 10.13 en 10.10 krijgen een fix, respectievelijk naar 10.13.1190 en 10.10.1181.
HPE repareerde in dezelfde beveiligingsbulletin nog 23 andere kwetsbaarheden in ArubaOS-CX, met CVSS-scores tussen 8,1 en 8,8. Die variëren van code-uitvoering via kapotte invoervalidatie en command injection tot een format-string-fout in de command line interface, het ongeautoriseerd wegschrijven van bestanden via een API-endpoint en een standaardwachtwoord dat vanuit de fabriek bloot lag. Voor de volledige technische lijst met alle CVE-nummers verwijzen we naar het overzicht dat het Nederlandse NCSC over deze patchronde publiceerde.
HPE meldt geen aanwijzingen te hebben dat de kwetsbaarheden actief worden misbruikt en dat er geen publieke proof-of-concept-code circuleert. Dat kan snel veranderen zodra de patch is uitgekomen en aanvallers de update gaan analyseren op het achterliggende lek. Organisaties met Aruba-switches doen er daarom goed aan de update niet op de lange baan te schuiven, zeker niet voor apparatuur die vanaf het internet bereikbaar is. Beheer die interfaces sowieso alleen via een afgeschermd beheernetwerk, en controleer na het updaten of alle switches daadwerkelijk op de nieuwe firmwareversie draaien.
Bron: BleepingComputer
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.