Kwetsbaarheden verholpen in Arista EOS
Arista heeft kwetsbaarheden verholpen in de Arista EOS-platform. De kwetsbaarheid met kenmerk CVE-2026-73456 bevindt zich in de verwerking van verzoeken die via gNPSI worden aangeboden. Onder de kwetsbare configuratie kan een niet-geauthenticeerde client een kwaadaardig verzoek aanbieden waarmee code-injectie kan worden veroorzaakt. Een kwaadwillende met netwerktoegang tot de gNPSI-service kan zonder authenticatie een speciaal vervaardigd verzoek versturen waarmee willekeurige code kan worden uitgevoerd. Hierdoor kan de kwaadwillende volledige administratieve controle over de getroffen switch verkrijgen. De kwetsbaarheid met kenmerk CVE-2026-73457, kan ertoe leiden dat gNPSI-clientgegevens, waaronder wachtwoorden, in plaintext in lokale of remote accounting logs terechtkomen. Een kwaadwillende met voldoende rechten om de betreffende logs te benaderen, kan deze gegevens vervolgens uitlezen. Volgens Arista is misrbuik mogelijk indien gNPSI is ingeschakeld én de trace facility EosRpcAuth expliciet is geactiveerd. gNPSI is standaard uitgeschakeld. Volgens Arista is misbruik uitsluitend mogelijk wanneer gNPSI is ingeschakeld, in combinatie met specifieke TLS- en authenticatieconfiguraties, dan wel met een expliciet geactiveerde EosRpcAuth trace facility. Aangezien gNPSI standaard is uitgeschakeld, zijn systemen met de fabrieksinstellingen niet kwetsbaar.
Bekijk advies op NCSC