HPE heeft in Networking Fabric Composer een reeks kwetsbaarheden gedicht, waaronder twee fouten met de maximale CVSS-score van 10.0. Dat meldt het Nationaal Cyber Security Centrum in advisory NCSC-2026-0339, dat de kans op misbruik als gemiddeld en de mogelijke schade als hoog inschat.
Fabric Composer is de softwarelaag waarmee beheerders switch-fabrics in datacenters centraal configureren. Van de gepatchte fouten springen twee eruit. CVE-2026-76657 zit in de API en laat een aanvaller op afstand, zonder geldige inloggegevens, de authenticatie omzeilen en administratorrechten verkrijgen. CVE-2026-76658 zit in de SSH-daemon en stelt een ongeauthenticeerde aanvaller in staat op afstand willekeurige commando’s uit te voeren als bevoegde gebruiker. Een derde ernstige fout, CVE-2026-19766 (CVSS 9,6), is te misbruiken door een aanvaller op een aangrenzend netwerksegment en leidt eveneens tot codeuitvoering met verhoogde rechten.
Daarnaast verhielp HPE tientallen andere kwetsbaarheden in de API, het onderliggende besturingssysteem en de webinterface: privilege-escalatie, command injection, cross-site scripting, denial-of-service, ongeautoriseerd wegschrijven van bestanden, path traversal en het lekken van gevoelige informatie. Een deel vereist een geauthenticeerde gebruiker met beperkte rechten, maar de fouten kunnen ook aan elkaar worden gekoppeld tot een langere aanvalsketen.
De problemen raken Fabric Composer 7.3.3 en eerdere versies. HPE lost ze op in versie 7.4.0 (of hoger in de 7.4-tak) en 7.3.4 (of hoger in de 7.3-tak). Er zijn vooralsnog geen aanwijzingen dat de kwetsbaarheden actief worden misbruikt.
Organisaties die Fabric Composer draaien, doen er goed aan snel te patchen: het beheer van hele netwerkfabrics staat op het spel. Zorg dat het beheerinterface, en al helemaal SSH-toegang, nooit rechtstreeks vanaf het internet bereikbaar is — dat maakt een fout als CVE-2026-76658 potentieel funest voor een heel datacenternetwerk. De meeste MKB-bedrijven draaien deze tool niet zelf, maar wie via een IT-partner of hostingpartij HPE-netwerkapparatuur gebruikt, kan navragen of Fabric Composer wordt ingezet en al is bijgewerkt.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.