Zum Inhalt springen
CVE-2026-7473MediumCVSS: 6.9

Arista EOS: Sicherheitslücke in der Tunnel-Dekapsulation (CVE-2026-7473)

In betroffenen Arista EOS-Versionen kann ein Angreifer manipulierte Tunnel-Pakete (VXLAN, GRE u. a.) einschleusen, da der Switch das eingehende Tunnel-Protokoll nicht ausreichend gegen die konfigurierte Erwartung prüft. Pakete mit einer Ziel-IP, die der konfigurierten Dekapsulations-IP entspricht, werden fälschlicherweise dekapsuliert und weitergeleitet. Diese Schwachstelle wird bereits aktiv ausgenutzt.

METADATEN

Entdeckt:
05.06.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Arista EOS ≤ 4.30.x
  • Arista EOS 4.31.0 – 4.31.x
  • Arista EOS 4.32.0 – 4.32.x
  • Arista EOS 4.33.0 – 4.33.x
  • Arista EOS 4.34.0 – 4.34.x
  • Arista EOS 4.35.0 – 4.35.x
  • Arista EOS 4.36.0
  • Arista 7020R Series
  • Arista 7280R/R2 Series
  • Arista 7280R3 Series
  • Arista 7500R/R2 Series
  • Arista 7500R3 Series
  • Arista 7800R3 Series

Zusammenfassung

CVE-2026-7473 betrifft Arista EOS-Switches, die eine Tunnel-Dekapsulation (VXLAN, decap-groups oder GRE-Tunnel-Interface) konfiguriert haben. Aufgrund einer unvollständigen Prüfung des Tunnel-Protokolltyps (CWE-1023) werden eingehende Tunnel-Pakete mit einer Ziel-IP, die der konfigurierten Dekapsulations-IP entspricht, unabhängig vom tatsächlichen Tunnel-Protokoll dekapsuliert und weitergeleitet. Der CVSS 4.0-Score beträgt 6.9 (Medium). Die Schwachstelle wird nach Angaben von Arista bereits aktiv ausgenutzt.

Technische Details

Die Schwachstelle liegt in der fehlenden Validierung des Tunnel-Protokolltyps vor der Dekapsulation. Ein Switch mit aktivierter VXLAN-, decap-group- oder GRE-Tunnel-Konfiguration akzeptiert eingehende Tunnel-Pakete, sofern die Ziel-IP mit der konfigurierten Dekapsulations-IP übereinstimmt – unabhängig davon, ob das Paket tatsächlich das erwartete Tunnel-Protokoll verwendet. Ein Angreifer kann dadurch nicht-autorisierte Tunnel-Pakete einschleusen, die dann vom Switch verarbeitet und potenziell in das interne Netzwerk weitergeleitet werden.

CWE-ID: CWE-1023 (Incomplete Comparison with Missing Factors)

Entdeckt von: Scott Christiansen, Lukas Peitz, Rich Compton und Jonathan Davis (Comcast)

Betroffene Systeme

Betroffene EOS-Versionen

Version Betroffen
≤ 4.30.x Ja
4.31.0 – 4.31.x Ja
4.32.0 – 4.32.x Ja
4.33.0 – 4.33.x Ja
4.34.0 – 4.34.x Ja
4.35.0 – 4.35.x Ja
4.36.0 Ja

Betroffene Plattformen

  • Arista 7020R Series
  • Arista 7280R/R2 Series
  • Arista 7280R3 Series (eingeschränkt: IP-in-IPv6 und GUEv6)
  • Arista 7500R/R2 Series
  • Arista 7500R3 Series (eingeschränkt: IP-in-IPv6 und GUEv6)
  • Arista 7800R3 Series (eingeschränkt: IP-in-IPv6 und GUEv6)

Nicht betroffen

Systeme ohne konfigurierte Tunnel-Dekapsulation (VXLAN, decap-groups, GRE-Tunnel-Interface) sind nicht verwundbar.

Empfehlungen und Maßnahmen

  1. Patch einspielen: Arista stellt über das Support-Portal Sicherheits-Updates zur Verfügung. Es wird dringend empfohlen, betroffene Systeme zeitnah zu aktualisieren.
  2. Workaround: Sofern kein Update möglich ist, sollte die Tunnel-Dekapsulation deaktiviert werden, falls sie nicht zwingend erforderlich ist.
  3. Netzwerksegmentierung: Durch Firewall-Regeln den eingehenden Tunnel-Traffic auf bekannte, vertrauenswürdige Quell-IPs beschränken.
  4. Monitoring: Auf ungewöhnliche Tunnel-Pakete achten und entsprechende Alarmierung einrichten.
  5. Zugriffsbeschränkung: Den Zugriff auf die Dekapsulations-IP auf vertrauenswürdige Absender beschränken (z. B. via ACL).

Quellen