Extreme Networks XOS: Zwei kritische Schwachstellen ermöglichen Root-Zugriff
Für mehrere Versionen der Extreme Networks Switch Engine (XOS) sind zwei kritische Schwachstellen bekannt geworden – CVE-2026-8169 und CVE-2026-8170, jeweils mit einem CVSS-Score von 8,8. Unter bestimmten Voraussetzungen lässt sich darüber eine Rechteausweitung bis hin zu Root-Zugriff erreichen. Wer betroffene Switches im Netz betreibt, sollte den Softwarestand jetzt prüfen.
Was ist passiert?
Extreme Networks hat für die Switch Engine (XOS) zwei kritische Sicherheitslücken veröffentlicht: CVE-2026-8169 und CVE-2026-8170. Beide werden mit einem CVSS-Score von 8,8 bewertet und gelten damit als kritisch. Die Schwachstellen betreffen mehrere XOS-Versionen und können unter bestimmten Voraussetzungen zu einer Rechteausweitung führen – im ungünstigsten Fall bis zum vollständigen Root-Zugriff auf dem Gerät.
Die Details zu den einzelnen Schwachstellen dokumentiert Extreme Networks in den offiziellen Advisories: CVE-2026-8169 und CVE-2026-8170.
Technische Einordnung
Ein CVSS-Score von 8,8 steht für ein hohes Risiko. Beide Lücken zielen auf eine Rechteausweitung (Privilege Escalation): Ein Angreifer, der bereits einen Fuß im System oder Zugriff auf das Gerät hat, kann seine Berechtigungen schrittweise erhöhen. Am Ende steht potenziell Root-Zugriff – und damit die vollständige Kontrolle über den Switch.
Das ist relevant, weil ein kompromittierter Switch nicht nur sich selbst betrifft. Er ist ein zentraler Punkt im Netzwerk: Wer ihn kontrolliert, kann Datenverkehr mitlesen, umleiten oder manipulieren und sich seitlich weiter im Netz bewegen. Eine Schwachstelle auf Infrastrukturebene wiegt deshalb schwerer als eine auf einem einzelnen Endgerät.
Wer ist betroffen?
Betroffen sind alle XOS-Installationen unterhalb der folgenden fehlerbereinigten Versionen. Maßgeblich ist jeweils der Release-Branch, auf dem der Switch läuft:
| Release-Branch | Erste fehlerbereinigte Version |
| 31.x | 31.7.4 |
| 32.x | 32.7.4.15 |
| 33.1.x | 33.1.100 |
| 33.7.x | 33.7.1 |
Wer eine Version unterhalb dieser Stände betreibt, sollte von Betroffenheit ausgehen, bis das Gegenteil geprüft ist.
Was jetzt zu tun ist
Der wichtigste Schritt ist Transparenz über den eigenen Bestand. Ohne einen klaren Überblick, welche Switches mit welchem Softwarestand im Einsatz sind, lässt sich das Risiko nicht bewerten.
Konkret empfehlen sich vier Schritte:
- Softwarestand prüfen: Für alle Extreme-Networks-Switches den installierten XOS-Stand ermitteln und gegen die Tabelle oben abgleichen.
- Update einplanen: Betroffene Geräte auf die fehlerbereinigte Version des jeweiligen Branches aktualisieren – abgestimmt auf Wartungsfenster und Abhängigkeiten im Netz.
- Netzwerk- und Security-Check: Prüfen, wer administrativen Zugriff auf die Switches hat und ob das Management-Interface angemessen abgesichert ist. Eine Rechteausweitung setzt einen Ausgangspunkt voraus – den gilt es zu minimieren.
- Lifecycle- und Supportstatus bewerten: Klären, ob die betroffenen Geräte noch im Hersteller-Support stehen und Updates erhalten. Geräte am Ende ihres Lebenszyklus brauchen einen Migrationsplan.
Die beiden Advisories von Extreme Networks liefern die verbindlichen Angaben zu Fixes und Voraussetzungen: CVE-2026-8169 und CVE-2026-8170.
Unterstützung durch enthus
enthus unterstützt bei der Bestandsaufnahme Ihrer Extreme-Networks-Umgebung, prüft den Softwarestand aller Switches und plant die Updates so, dass der laufende Betrieb nicht ausgebremst wird. Auf Wunsch bewerten wir den Lifecycle- und Supportstatus Ihrer Geräte und ordnen die Absicherung des gesamten Netzwerks ein.
Sprechen Sie uns an – wir prüfen Ihren XOS-Softwarestand und planen die notwendigen Updates.
Jetzt Kontakt aufnehmen → hallo@enthus.de
Schreiben Sie uns
Sie haben Fragen zu diesem Blog-Beitrag oder benötigen einen Expertenrat zu einem anderen Thema,
dann schreiben Sie uns gerne und wir melden uns bei Ihnen zurück.


