Hewlett Packard Enterprise (HPE) heeft nieuwe beveiligingspatches uitgebracht voor meerdere kwetsbaarheden in de Aruba Networking ArubaOS-CX (AOS-CX)-platformen. Het gaat om in totaal 34 CVE’s, met onder andere kritieke RCE-problemen die een aanvaller kan misbruiken via speciaal vervaardigde invoer. Voor beheerders van enterprise switches is dit een update die je snel wilt plannen.
De advisering richt zich op verschillende AOS-CX-versies, waaronder 10.18.1002, 10.17.1030, 10.16.1060, 10.13.1190 en 10.10.1181. HPE vermeldt dat een groot deel van de fouten als samenhangende issues in één CVE zijn gebundeld, waardoor het totaalbeeld soms anders kan ogen dan je op basis van losse bulletpoints verwacht.
Wat maakt de kritieke RCE kwetsbaarheden urgent?
De kern van de meest urgente problemen zit volgens HPE in het verkeerd verwerken van gemanipuleerde input. Die input wordt verstuurd naar een niet nader genoemde service binnen HPE’s database-gebaseerde besturingslaag voor enterprise switches.
Belangrijk: HPE geeft aan dat een ongeauthenticeerde aanvaller de kwetsbaarheden kan uitbuiten door crafted packets naar de betreffende service te sturen. Als dat lukt, kan de aanvaller remote code execution uitvoeren met verhoogde privileges. Dat is een scenario dat je normaal gesproken alleen ziet bij echte “gamechangers” in een patchcyclus.
CV E-2026-73749 (CVSS 9.8)
HPE beschrijft dat bijna twee dozijn issues zijn geadresseerd onder één overkoepelende CVE: CVE-2026-73749. De score die HPE vermeldt is CVSS 9.8. In de praktijk betekent dat: er is een combinatie van hoge impact en een relatief sterke aanvalspositie (ongeauthenticeerd), waardoor de kans op misbruik bij onvoldoende afscherming toeneemt.
Welke andere risico’s zijn met de AOS-CX updates opgelost?
Naast de kritieke RCE-defecten zijn er ook updates voor meerdere categorieën van kwetsbaarheden opgenomen. HPE meldt expliciet dat de nieuwe pakketten 22 high-severity CVE’s oplossen. Afhankelijk van de bugklasse kunnen die leiden tot onder meer:
- Denial-of-Service (DoS)
- Remote code execution (in varianten)
- Arbitrary command execution
- Arbitrary script code execution in de browser van een gebruiker
- Authentication bypass
- Privilege escalation
- Information disclosure
Daarnaast blijven er 11 medium-severity CVE’s over die eveneens zijn aangepakt. HPE koppelt die aan onder andere omzeiling van toegangscontroles, informatie-uitlek, willekeurige bestandslezing, DoS en nogmaals privilege-escalatie.
Voor beheerders is dit vooral relevant omdat switch- en netwerkmanagementfuncties vaak centraal staan. Zelfs als een issue “medium” heet, kan de praktische impact alsnog groot worden wanneer het netwerksegmentatie of logging niet goed ondersteunt.
Hoe kunnen aanvallers misbruik maken?
Volgens HPE draait de aanvallersroute rond malformed input die wordt aangeboden aan een kwetsbare component of service. Door de fout in de verwerking kan een aanvaller code uitvoeren op afstand, en in het geval van de kritieke varianten ook met hogere rechten.
Waar dit extra spannend is: HPE geeft aan dat de aanvallen niet noodzakelijkerwijs authenticatie vereisen. Dat betekent dat vooral netwerktoegang en afscherming (welke apparaten kunnen praten met welke beheerinterfaces) een cruciale rol spelen totdat je gepatcht hebt.
Geen zicht op misbruik in de praktijk
HPE stelt dat het geen aanwijzingen heeft dat de kwetsbaarheden in het wild worden uitgebuit. De organisatie zegt bovendien dat het gros van de issues intern is ontdekt door het beveiligingsteam.
Dat is geruststellend, maar het verandert niets aan het patchadvies: bij een hoge CVSS-score en een ongeauthenticeerde aanvalsurface wil je niet wachten met mitigaties of updates.
Aanbevolen maatregelen: segmentatie en firewallregels
Om de kans op exploitatie te beperken, adviseert HPE Networking beheerders om de beheerinterfaces te beperken. Concreet adviseert HPE om zowel de CLI als de web-gebaseerde managementinterfaces alleen toegankelijk te maken via:
- een dedicated layer 2 segment/VLAN, en/of
- firewallbeleid op layer 3 en hoger
Daarnaast noemt HPE het belang van accounting controls om gebruikersactiviteiten en resourcegebruik te tracken en loggen. Zo kunnen teams sneller zien of er ongewenste interacties plaatsvinden, ook wanneer een patch nog onderweg is.
Wat betekent dit voor jouw patchplanning?
Pak dit praktisch aan in drie stappen. Eerst: inventariseer welke switches of AOS-CX-systemen je gebruikt en welke versies actief zijn. HPE noemt meerdere releases die in aanmerking komen voor updates, dus je wil precies weten waar je zit.
Ten tweede: controleer of je beheerinterfaces nu al sterk afschermt. Als CLI/web-management breed bereikbaar is binnen het netwerk, heb je een grotere kans dat een aanval de “laatste mijl” bereikt. Segmentatie en firewallregels zijn daarom niet alleen “nice to have”.
Ten derde: combineer patchen met toezicht. Logging en accounting helpen je om anomalieën te herkennen, en dat is extra waardevol bij situaties waar een exploit nog niet publiek is gedocumenteerd. Als je ook andere advisories rond management- en toegangslekken wilt vergelijken, is het leerzaam om te kijken naar eerdere berichtgeving over switch- en netwerkkwetsbaarheden.
Gerelateerd lezen kan bijvoorbeeld via deze interne update over Cisco switch-kwetsbaarheden: Cisco Nexus 9000: kritieke root-exploit zonder login.
Samenvatting
HPE heeft patches uitgebracht voor 34 CVE’s in Aruba Networking AOS-CX, waaronder kritieke RCE-kwetsbaarheden met hoge impact. Deze problemen hangen samen met het onjuist verwerken van gemanipuleerde input en kunnen leiden tot remote code execution met verhoogde privileges, zonder dat authenticatie noodzakelijk is.
Naast de kritieke issues zijn er ook high– en medium-kwetsbaarheden verholpen die onder meer DoS, privilege-escalatie, toegangscontrole-omzeiling en informatielekken kunnen veroorzaken. HPE adviseert bovendien om beheerinterfaces te beperken tot een apart VLAN/segment en via firewallbeleid te beveiligen, met logging en accounting voor zicht op gebruikers- en resourceactiviteiten.
Bron: https://www.securityweek.com/hpe-patches-critical-rce-vulnerabilities-in-aos-cx/
