CVE-2026-7473MediumCVSS: 6.9Arista EOS: Sicherheitslücke in der Tunnel-Dekapsulation (CVE-2026-7473)
In betroffenen Arista EOS-Versionen kann ein Angreifer manipulierte Tunnel-Pakete (VXLAN, GRE u. a.) einschleusen, da der Switch das eingehende Tunnel-Protokoll nicht ausreichend gegen die konfigurierte Erwartung prüft. Pakete mit einer Ziel-IP, die der konfigurierten Dekapsulations-IP entspricht, werden fälschlicherweise dekapsuliert und weitergeleitet. Diese Schwachstelle wird bereits aktiv ausgenutzt.
METADATEN
- Entdeckt:
- 05.06.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Arista EOS ≤ 4.30.x
- •Arista EOS 4.31.0 – 4.31.x
- •Arista EOS 4.32.0 – 4.32.x
- •Arista EOS 4.33.0 – 4.33.x
- •Arista EOS 4.34.0 – 4.34.x
- •Arista EOS 4.35.0 – 4.35.x
- •Arista EOS 4.36.0
- •Arista 7020R Series
- •Arista 7280R/R2 Series
- •Arista 7280R3 Series
- •Arista 7500R/R2 Series
- •Arista 7500R3 Series
- •Arista 7800R3 Series
Zusammenfassung
CVE-2026-7473 betrifft Arista EOS-Switches, die eine Tunnel-Dekapsulation (VXLAN, decap-groups oder GRE-Tunnel-Interface) konfiguriert haben. Aufgrund einer unvollständigen Prüfung des Tunnel-Protokolltyps (CWE-1023) werden eingehende Tunnel-Pakete mit einer Ziel-IP, die der konfigurierten Dekapsulations-IP entspricht, unabhängig vom tatsächlichen Tunnel-Protokoll dekapsuliert und weitergeleitet. Der CVSS 4.0-Score beträgt 6.9 (Medium). Die Schwachstelle wird nach Angaben von Arista bereits aktiv ausgenutzt.
Technische Details
Die Schwachstelle liegt in der fehlenden Validierung des Tunnel-Protokolltyps vor der Dekapsulation. Ein Switch mit aktivierter VXLAN-, decap-group- oder GRE-Tunnel-Konfiguration akzeptiert eingehende Tunnel-Pakete, sofern die Ziel-IP mit der konfigurierten Dekapsulations-IP übereinstimmt – unabhängig davon, ob das Paket tatsächlich das erwartete Tunnel-Protokoll verwendet. Ein Angreifer kann dadurch nicht-autorisierte Tunnel-Pakete einschleusen, die dann vom Switch verarbeitet und potenziell in das interne Netzwerk weitergeleitet werden.
CWE-ID: CWE-1023 (Incomplete Comparison with Missing Factors)
Entdeckt von: Scott Christiansen, Lukas Peitz, Rich Compton und Jonathan Davis (Comcast)
Betroffene Systeme
Betroffene EOS-Versionen
| Version | Betroffen |
|---|---|
| ≤ 4.30.x | Ja |
| 4.31.0 – 4.31.x | Ja |
| 4.32.0 – 4.32.x | Ja |
| 4.33.0 – 4.33.x | Ja |
| 4.34.0 – 4.34.x | Ja |
| 4.35.0 – 4.35.x | Ja |
| 4.36.0 | Ja |
Betroffene Plattformen
- Arista 7020R Series
- Arista 7280R/R2 Series
- Arista 7280R3 Series (eingeschränkt: IP-in-IPv6 und GUEv6)
- Arista 7500R/R2 Series
- Arista 7500R3 Series (eingeschränkt: IP-in-IPv6 und GUEv6)
- Arista 7800R3 Series (eingeschränkt: IP-in-IPv6 und GUEv6)
Nicht betroffen
Systeme ohne konfigurierte Tunnel-Dekapsulation (VXLAN, decap-groups, GRE-Tunnel-Interface) sind nicht verwundbar.
Empfehlungen und Maßnahmen
- Patch einspielen: Arista stellt über das Support-Portal Sicherheits-Updates zur Verfügung. Es wird dringend empfohlen, betroffene Systeme zeitnah zu aktualisieren.
- Workaround: Sofern kein Update möglich ist, sollte die Tunnel-Dekapsulation deaktiviert werden, falls sie nicht zwingend erforderlich ist.
- Netzwerksegmentierung: Durch Firewall-Regeln den eingehenden Tunnel-Traffic auf bekannte, vertrauenswürdige Quell-IPs beschränken.
- Monitoring: Auf ungewöhnliche Tunnel-Pakete achten und entsprechende Alarmierung einrichten.
- Zugriffsbeschränkung: Den Zugriff auf die Dekapsulations-IP auf vertrauenswürdige Absender beschränken (z. B. via ACL).