-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in HPE Networking Fabric Composer Advisory ID : NCSC-2026-0339 Versie : 1.00 Kans : medium CVE ID : CVE-2026-19766, CVE-2026-73700, CVE-2026-73701, CVE-2026-73702, CVE-2026-73703, CVE-2026-73704, CVE-2026-73705, CVE-2026-73706, CVE-2026-73707, CVE-2026-73708, CVE-2026-73709, CVE-2026-73710, CVE-2026-73711, CVE-2026-73713, CVE-2026-73714, CVE-2026-73716, CVE-2026-73717, CVE-2026-73718, CVE-2026-73719, CVE-2026-73720, CVE-2026-73722, CVE-2026-73723, CVE-2026-73724, CVE-2026-73725, CVE-2026-73726, CVE-2026-73727, CVE-2026-73728, CVE-2026-73729, CVE-2026-73731, CVE-2026-73732, CVE-2026-73733, CVE-2026-73734, CVE-2026-73735, CVE-2026-73736, CVE-2026-73737, CVE-2026-73739, CVE-2026-73740, CVE-2026-73741, CVE-2026-73742, CVE-2026-73744, CVE-2026-73745, CVE-2026-73746, CVE-2026-73747, CVE-2026-76657, CVE-2026-76658 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') External Control of File Name or Path Improper Neutralization of Special Elements used in a Command ('Command Injection') Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') Improper Control of Generation of Code ('Code Injection') Authentication Bypass by Spoofing Missing Authentication for Critical Function Cross-Site Request Forgery (CSRF) Files or Directories Accessible to External Parties URL Redirection to Untrusted Site ('Open Redirect') Incorrect Authorization Uitgiftedatum : 20260903 Toepassing : Aruba Networks Fabric Composer Hewlett Packard Enterprise (HPE) Fabric Composer Versie(s) : Platform(s) : Beschrijving HPE heeft meerdere kwetsbaarheden verholpen in HPE Networking Fabric Composer. De kwetsbaarheden in HPE Networking Fabric Composer betreffen onder andere authenticatiebypasses, privilege-escalaties, remote code execution, command injection, cross-site scripting (XSS), denial-of- service, arbitrary file write, path traversal, en onbevoegde toegang tot gevoelige informatie. Sommige kwetsbaarheden kunnen door ongeauthenticeerde aanvallers op afstand worden misbruikt, terwijl andere exploitatie vereisen door geauthenticeerde gebruikers met beperkte privileges. Exploitatie kan leiden tot het verkrijgen van administratieve toegang, het uitvoeren van willekeurige commando's met verhoogde privileges, het wijzigen van systeemconfiguraties, het uitlekken van gevoelige data, en het verstoren van de normale werking van het systeem. Diverse kwetsbaarheden zijn aanwezig in de API, het onderliggende besturingssysteem en de webgebaseerde managementinterface van het product. Sommige aanvallen vereisen dat de aanvaller zich op een aangrenzend netwerk bevindt of lokale toegang heeft. De kwetsbaarheden beïnvloeden de integriteit, vertrouwelijkheid en beschikbaarheid van het systeem en de netwerkfabric-omgeving die door HPE Networking Fabric Composer wordt beheerd. Als de SSH beheerinterface publiekelijk via het internet bereikbaar is, kan CVE-2026-76658 door ongeauthoriseerde aanvallers van buitenaf worden misbruikt voor volledige overname van het achterliggende datacenter-netwerk. Het is goed gebruik een dergelijk beheerinterface niet direct aan het internet te ontsluiten of af te schermen middels een VPN of whitelist. Mogelijke oplossingen HPE heeft updates uitgebracht om de kwetsbaarheden in HPE Networking Fabric Composer te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://support.hpe.com/hpesc/public/docDisplay?docId=hpesbnw05133 en_us&docLocale=en_US Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmqZedwACgkQgupWoL0Z hGEWTwwAwV1edbk+5jhtO9AGm7SjyjnlwTXVepxv4dn90zPybVxs8RMIjNceP/FH 9xJVPtux2Lbr44WWtfo/3WWWal5TGmZfOkdHfDlzNyj49QZoolD3oXRJ/WO8/yeA Z3CAtQW4hN3UCitrBwF68y97LawTWmXexzfjvMsbj2TINWjBJqHxE+RS5/7Io2oM Mjqj6ypk9mKiZI9Z+PQskqcNngDt2JTHgC69gCkC+pDuDKGkhnPriQfSalGfaj4j Nfp/XaHA+mrwj92USXZ9uJlivZ5AKBJFEksZPON8c//Z/etf2I3FbCtrV9TVD1H0 bmq9gXdAT2Nua6aQSwgtBjS/Jd/pO+f8NjDe3s6rarKnfnQf4hZBNsz5s3h00cVZ f6ouRjAw95TaPF2WverdG6D2u+8ltPbwQJjpitusWwupjmvmkgXB73rOAf7SIIjQ wH2rFdhcm9y85aPqZjUccKaW9wvRKrSbf8vD2wwGgQ4jN9JE90bfCB+i6S6tpCIq nqhYms/t =vhL7 -----END PGP SIGNATURE-----