Het Nationaal Cyber Security Centrum heeft een advisory gepubliceerd over 27 kwetsbaarheden in ArubaOS-CX, het netwerkbesturingssysteem dat Aruba Networks — onderdeel van HPE — gebruikt in zijn switches. De kwetsbaarheden zitten verspreid over de achtergronddienst (daemon), de command line interface, verschillende API endpoints en de webgebaseerde beheerinterface van het platform. Aruba heeft updates uitgebracht die de problemen verhelpen.
De zwaarste van de 27 fouten, CVE-2026-73749, krijgt een CVSS-score van 9.8 en is zonder inloggegevens te misbruiken: een aanvaller stuurt speciaal geprepareerde pakketten naar een kwetsbare daemon en krijgt daarmee willekeurige code-uitvoering met verhoogde rechten. De overige CVE’s — die oplopen tot CVE-2026-73783 met een score van 4.9 — vallen uiteen in meerdere categorieën. Zo is er remote code execution door onjuiste verwerking van input, waaronder format string-fouten en command injection. Andere kwetsbaarheden maken privilege escalatie mogelijk doordat systeemfuncties onvoldoende worden afgeschermd, en weer andere leiden tot denial-of-service via buffer- en stack-overflows.
Het NCSC noemt daarnaast specifieke aanvalstechnieken: het wegschrijven van bestanden via API endpoints, CSRF-aanvallen op de webinterface, SSRF-aanvallen en het omzeilen van signature-verificatie — dat laatste is relevant omdat het aanvallers in potentie in staat stelt ongeautoriseerde firmware of configuraties te laten accepteren door het systeem. Niet elke kwetsbaarheid is los van authenticatie te misbruiken: een deel vereist een ingelogde gebruiker met beperkte rechten, die vervolgens via de fout meer rechten verkrijgt dan bedoeld.
Bij succesvolle exploitatie kan een aanvaller volgens het NCSC willekeurige code uitvoeren met verhoogde privileges, de configuratie van het apparaat ongeautoriseerd wijzigen, bij gevoelige informatie kunnen en de beschikbaarheid van het systeem verstoren — in netwerkapparatuur die vaak op kritieke plekken in een infrastructuur staat, is dat laatste al genoeg om een organisatie plat te leggen.
Specifieke getroffen versienummers noemt het NCSC-advisory niet; daarvoor verwijst het naar de eigen supportdocumentatie van HPE Aruba Networking. Voor de meest kritieke fout, CVE-2026-73749, schreven we eerder al een apart bericht — die publicatie ging in op de patch die HPE daarvoor uitbracht.
Voor beheerders van Aruba- of HPE-netwerkapparatuur is dit een advisory om niet op de stapel te laten liggen. Controleer welke ArubaOS-CX-versie er draait, en installeer de update zodra dat kan — zeker als de webinterface of API van het apparaat vanaf het interne netwerk (of erger, vanaf internet) bereikbaar is. Beperk waar mogelijk de toegang tot de beheerinterface tot een apart beheernetwerk en schakel functies die niet gebruikt worden, zoals ongebruikte API endpoints, uit. Bij kritieke infrastructuur is het verstandig te controleren op indicatoren van eerdere compromittering voordat je alleen op de patch vertrouwt.
Bron: NCSC-NL Advisories
Zelfde kwetsbaarheid
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.