Beveiligingsadvies NCSC-2026-0366 [1.00] [M/H] Kwetsbaarheden verholpen in Arista EOS
Arista heeft meerdere kwetsbaarheden in het EOS-platform verholpen. Het gaat om fouten in de gRPC Network Packet Sampling Interface (gNPSI), een optionele interface voor telemetrie die standaard uitstaat. Arista meldt geen aanwijzingen dat de fouten al zijn misbruikt. (arista.com)
CVE-2026-73456: remote code execution
- Wat er misgaat: onder specifieke configuraties kan een niet‑geauthenticeerde client via gNPSI een kwaadaardig verzoek indienen waarmee willekeurige code op de switch wordt uitgevoerd. In het slechtste geval levert dat volledige admin‑toegang op. CVSS 10,0 (kritiek). (arista.com)
- Wanneer kwetsbaar: alleen als gNPSI is ingeschakeld én TLS/mTLS en bepaalde authenticatie‑instellingen zijn geactiveerd. Standaardinstallaties zijn niet kwetsbaar. (arista.com)
CVE-2026-73457: inloggegevens in logs
- Wat er misgaat: gNPSI‑clientgegevens (zoals wachtwoorden) kunnen in platte tekst belanden in lokale of externe accountinglogs, mits een specifieke trace‑facility (EosRpcAuth) expliciet is aangezet. CVSS 5,3 (matig). (arista.com)
Welke versies zijn gepatcht
- Opgelost in EOS 4.36.2F, 4.35.6M en 4.34.8M (en hoger). Arista raadt aan zo snel mogelijk naar een gefikste release binnen je eigen train te upgraden. (arista.com)
Achtergrond en context
- gNPSI is een gRPC‑gebaseerde interface voor pakket‑sampling/telemetrie. Omdat deze standaard uitstaat, zijn systemen op fabrieksinstellingen niet geraakt; risico ontstaat pas na het bewust inschakelen met TLS/authenticatie. De Nederlandse NCSC heeft de issues op 11 september 2026 als advies gepubliceerd, zodat beheerders tijdig kunnen patchen. (arista.com)
- Eerder kwamen vergelijkbare loggerelateerde aandachtspunten in andere RPC‑diensten voorbij (bijv. gNOI bestandoverdracht), wat onderstreept hoe belangrijk het is om logging‑faciliteiten en credentials zorgvuldig te beheren. (arista.com)
Wat je nu het beste doet
- Controleer of gNPSI actief is. Is het uit, dan is er niets te doen. Is het aan, ga door met de stappen hieronder. (arista.com)
- Update naar een gepatchte EOS‑release: 4.36.2F, 4.35.6M of 4.34.8M (of nieuwer). (arista.com)
- Harden gNPSI als het nodig is:
- Gebruik uitsluitend mutual TLS met x509‑SPIFFE‑identiteiten; schakel zwakkere of “metadata”‑authenticatie uit. (arista.com)
- Laat de trace‑facility EosRpcAuth uit. Staat die aan, zet terug naar de standaard en verwijder/opschoon betrokken Gnpsi‑logbestanden. (arista.com)
- Inspecteer je logging en accounting:
- Check of er gevoelige gegevens zijn vastgelegd; roteer zo nodig wachtwoorden/tokens en truncaat of verwijder oude Gnpsi‑logs. (arista.com)
- Beperk bereikbaarheid:
- Zorg dat de gNPSI‑poort alleen bereikbaar is vanuit beheernetwerken of via een management‑VRF; blokkeer extern verkeer dat er niet bij hoort. (Best practice; sluit aan op Arista’s mitigatie‑advies.) (arista.com)
Kortom: het risico is serieus zodra gNPSI actief is met de specifieke TLS/auth‑combinaties of met EosRpcAuth‑tracing. Patch naar een gefikste EOS‑versie, verscherp de gNPSI‑instellingen en controleer je logs. Zo verklein je direct de kans op misbruik en datalekken. (arista.com)
---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
