Beveiligingsadvies NCSC-2026-0340 [1.00] [M/H] Kwetsbaarheden verholpen in Aruba Networks ArubaOS-CX
Aruba Networks heeft lekken gedicht in het netwerkbesturingssysteem AOS‑CX en in de bijbehorende beheerlagen: de command line (CLI), de REST‑API en de webinterface. Het gaat om kwetsbaarheden waarmee aanvallers rechten kunnen verhogen, commando’s kunnen injecteren (en daarmee code kunnen uitvoeren), actieve sessies kunnen kapen en in sommige gevallen de switch onbruikbaar kunnen maken (DoS). Patches zijn beschikbaar voor meerdere onderhoudstakken van AOS‑CX. (csaf.arubanetworking.hpe.com)
Waar zit de pijn precies?
- Privilege‑escalatie via de beheeromgeving (bijvoorbeeld van read‑only naar admin). (csaf.arubanetworking.hpe.com)
- Command injection die kan uitmonden in remote code execution (RCE). (csaf.arubanetworking.hpe.com)
- Sessiekaping in de webinterface van de authenticatieservice, waardoor configuratie kan worden ingezien of aangepast. (csaf.arubanetworking.hpe.com)
- Platform‑brede DoS‑problemen en fouten in meegeleverde componenten (zoals rsync en OpenSSH) die de beschikbaarheid kunnen raken. (csaf.arubanetworking.hpe.com)
Mogelijke impact
Afhankelijk van de module en rechten kan misbruik leiden tot ongeautoriseerde configuratiewijzigingen, toegang tot gevoelige informatie, code‑uitvoering met verhoogde privileges en uitval van het systeem. Ook nationale CERT’s kwalificeren de risico’s als onder meer RCE, privilege‑escalatie en DoS. (cert.ssi.gouv.fr)
Authenticatie vereist? Vaak wel — veel issues vragen een ingelogde gebruiker met beperkte rechten. Er zijn echter ook scenario’s zonder (of vóór) authenticatie, zoals een pre‑auth DoS in OpenSSH, wanneer de dienst extern bereikbaar is. (csaf.arubanetworking.hpe.com)
Voorbeelden uit de recente fixes
- Webinterface: sessiekaping in de authenticatieservice (CVE‑2025‑37159). (csaf.arubanetworking.hpe.com)
- CLI: informatie‑lekken bij onjuist omgaan met geheime waarden (CVE‑2025‑27080). (csaf.arubanetworking.hpe.com)
- REST‑API: broken access control met inzage in gevoelige data (CVE‑2025‑25042). (csaf.arubanetworking.hpe.com)
- OS‑niveau: geauthenticeerde command injection (CVE‑2025‑37157/37158) en een DoS die een switch onbruikbaar kan maken (CVE‑2025‑37156). (csaf.arubanetworking.hpe.com)
- Specifiek voor CX 9300: port‑ACL’s worden niet altijd afgedwongen op egress bij door de switch zelf gegenereerd verkeer (CVE‑2025‑25040). (csaf.arubanetworking.hpe.com)
Beschikbare updates
- 18 november 2025: Aruba adviseert minimaal naar 10.16.1006+, 10.15.1030+, 10.14.1060+, 10.13.1101+ of 10.10.1170+. (csaf.arubanetworking.hpe.com)
- 18 maart 2025 (eerder pakket): fixes in 10.15.1005+, 10.14.1040+, 10.13.1080+ en 10.10.1150+. Let op: voor CVE‑2025‑25040 is 10.15.1005 of hoger vereist op de CX 9300‑serie. (csaf.arubanetworking.hpe.com)
Aanbevolen maatregelen (direct toepasbaar)
- Patchen naar de genoemde minimumversies (of hoger) en EoM‑versies uitfaseren. (csaf.arubanetworking.hpe.com)
- Beperk managementtoegang: zet CLI/web alleen open op een dedicated management‑VLAN en/of achter strikte firewall‑/ACL‑regels. (csaf.arubanetworking.hpe.com)
- Overweeg de webinterface tijdelijk uit te schakelen totdat je geüpdatet hebt, specifiek tegen sessiekaping. (csaf.arubanetworking.hpe.com)
- Gebruik ‘secure‑prompt’ of ‘ciphertext’ bij het invoeren van geheimen in de CLI en roteer eerder in platte tekst ingevoerde wachtwoorden/keys. (csaf.arubanetworking.hpe.com)
- Hanteer de hardening‑richtlijnen van Aruba voor AOS‑CX (accounts, services, certificaten, logging). (arubanetworking.hpe.com)
Goed om te weten
Ten tijde van publicatie meldden de security‑teams van Aruba geen publiek beschikbare exploits voor deze specifieke AOS‑CX‑kwetsbaarheden (uitgezonderd de openbaar gedocumenteerde rsync‑ en OpenSSH‑issues). Patchen en het beperken van je managementvlak blijven desondanks cruciaal. (csaf.arubanetworking.hpe.com)
Checklist voor netwerkbeheerders
- Controleer je AOS‑CX‑versie(s) en plan het onderhoudsvenster.
- Beperk (tijdelijk) de web‑GUI; dwing management alleen via trusted bronnen af.
- Roteer credentials en API‑tokens; review role‑based access.
- Log en monitor managementacties; alarmeer op inlog‑anomalieën.
- Test na patchen: authentisatieflows, API‑calls en kritieke NAE/automations.
Bronnen en verdere details vind je in de officiële security‑bulletins van HPE Aruba en in CVE/NVD‑vermeldingen voor de genoemde kwetsbaarheden. (csaf.arubanetworking.hpe.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
