Arista verhelpt kritieke kwetsbaarheid in EOS met CVSS-score 10

Arista patcht een kritieke fout (CVSS 10) waarmee aanvallers zonder inloggen code kunnen uitvoeren op EOS-switches via de gNPSI-interface.

Arista heeft een kritieke kwetsbaarheid gedicht in EOS, het besturingssysteem van zijn netwerkswitches. De ernstigste fout, CVE-2026-73456, zit in gNPSI, de gRPC-interface waarmee EOS sFlow-verkeer doorstuurt naar externe clients. Een aanvaller met netwerktoegang tot die dienst kan zonder in te loggen een speciaal geprepareerd verzoek sturen en daarmee willekeurige code op de switch uitvoeren. Slaagt de aanval, dan krijgt de aanvaller volledige beheerderscontrole over het apparaat. Arista kent de fout de maximale CVSS-score van 10 toe. Het lek is alleen te misbruiken wanneer gNPSI is ingeschakeld met TLS via metadata-authenticatie, of met mutual TLS en x509-common-name-authenticatie. Standaard staat gNPSI uit.

Een tweede kwetsbaarheid, CVE-2026-73457, is minder ernstig maar niet te negeren. Staat de EosRpcAuth-tracefunctie aan, dan kunnen inloggegevens van gNPSI-clients, wachtwoorden incluis, in leesbare tekst in lokale of externe accounting-logs terechtkomen. Ingelogde gebruikers met toegang tot die logs kunnen daarmee bij wachtwoorden van andere systemen komen. Arista geeft deze fout een CVSS-score van 5,3.

Beide problemen treffen een groot deel van het EOS-portfolio, van de 7050- en 7060-series tot de zwaardere 7280R-, 7500R- en 7800R-switches, in releases tot en met 4.36.1F, 4.35.5M en 4.34.7M. Arista repareerde ze in EOS 4.36.2F, 4.35.6M en 4.34.8M.

Nederlandse netwerkbeheerders met Arista-switches controleren het beste eerst of gNPSI actief is, want veel omgevingen gebruiken de functie niet en lopen dan geen risico. Staat gNPSI wel aan, update dan zo snel mogelijk naar een gepatchte versie. Kan dat nog niet meteen, schakel dan over op mutual TLS met uitsluitend x509-spiffe-authenticatie en zet EosRpcAuth-tracing uit tot de patch is doorgevoerd.

Bron: NCSC-NL Advisories

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.