CVE-2026-7473
Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability
Beschreibung
CVE-2026-7473 ist eine Schwachstelle mit mittlerem Schweregrad in Arista EOS (Extensible Operating System), die Plattformen mit Tunnel-Decapsulation-Konfiguration betrifft, etwa VXLAN, Decap-Groups oder eine GRE-Tunnel-Schnittstelle. Auf betroffenen Switches wird Verkehr, der an die konfigurierte Decapsulation-IP gerichtet ist, decapsuliert und weitergeleitet, auch wenn er nicht zum vorgesehenen Tunnelprotokoll passt, weil der Switch den Tunnelprotokolltyp nicht prüft. Dadurch kann ein Angreifer unerwartete getunnelte Pakete senden, die der Switch fälschlich verarbeitet und weiterleitet, und so potenziell Verkehr in Segmente einschleusen, die er nicht erreichen sollte. CVE-2026-7473 ist mit CVSS 5.8 (mittel) und geändertem Scope bewertet, im CISA-KEV-Katalog gelistet und wurde als in freier Wildbahn ausgenutzt gemeldet. Arista-EOS-Betreiber mit Tunnel-Decapsulation sollten die Hersteller-Maßnahme zügig anwenden.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:NIm Rechner öffnenCWEs
Betroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| arista | eos | Alle Versionen |
Referenzen
- https://www.arista.com/en/support/advisories-notices/security-advisory/22872-security-advisory-0137(Broken Link)
- https://www.arista.com/en/support/advisories-notices/security-advisory/24005-security-advisory-0137(Mitigation, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-7473(US Government Resource)
Schwachstellentyp
CWE-1023: Unvollständiger Vergleich mit fehlenden Faktoren
CVE-2026-7473 wird unter CWE-1023 klassifiziert — Unvollständiger Vergleich mit fehlenden Faktoren. Bei der Entscheidung, ob ein Paket decapsuliert wird, vergleicht der Switch nur die Ziel-IP mit seiner konfigurierten Decapsulation-IP und lässt einen notwendigen Faktor aus: den Tunnelprotokolltyp. Da diese sicherheitsrelevante Prüfung unvollständig ist, werden Pakete, die nicht decapsuliert werden sollten, akzeptiert und weitergeleitet.
Mehr erfahren: CWE-1023 — Incomplete Comparison with Missing Factors
Auswirkungsanalyse
CVE-2026-7473 hat einen CVSS-3.1-Basiswert von 5.8 (mittel). Angriffsvektor (Netzwerk): Die bösartigen Pakete werden über das Netzwerk an die Decapsulation-IP des Switches gesendet. Angriffskomplexität (niedrig): Es sind keine besonderen Voraussetzungen nötig. Erforderliche Rechte (keine) und Benutzerinteraktion (keine): Der Angreifer benötigt weder Zugangsdaten noch eine Opferaktion. Scope (geändert): Die Auswirkung reicht über den Switch selbst hinaus auf die dahinterliegenden Netzwerksegmente, weshalb ein relativ begrenzter Fehler dennoch im mittleren Bereich bewertet ist. Integrität (niedrig) bei Vertraulichkeit (keine) und Verfügbarkeit (keine): Der praktische Effekt ist die unautorisierte Verarbeitung und Weiterleitung unerwarteten getunnelten Verkehrs, wodurch ein Angreifer Pakete in Netze einschleusen kann, die er nicht erreichen sollte, während Datenoffenlegung und ein vollständiger Denial of Service nicht die primäre Auswirkung sind. Trotz eines niedrigen EPSS-Scores (rund 0,4 %) ist die Schwachstelle als in freier Wildbahn ausgenutzt gemeldet und sollte daher nicht aufgrund ihrer mittleren Einstufung abgetan werden.
Exploit-Reifegrad
CISA hat CVE-2026-7473 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen, und die NVD-Beschreibung gibt an, dass das Problem als in freier Wildbahn ausgenutzt gemeldet wurde. Die Referenzen führen das Arista-Hersteller-Advisory und den KEV-Eintrag, ohne verlinkten öffentlichen Exploit-Code, und der EPSS-Score ist mit rund 0,4 % (29. Perzentil) niedrig. Dennoch wiegt die Meldung realer Ausnutzung schwerer als der moderate EPSS-Wert, und betroffene Betreiber sollten die Maßnahme zügig anwenden.
Behebung
- Der CISA-Vorgabe folgen und die im Arista-Security-Advisory zu CVE-2026-7473 dokumentierte Maßnahme und fehlerbereinigte Software anwenden.
- Switches mit Tunnel-Decapsulation-Konfiguration (VXLAN, Decap-Groups oder GRE-Tunnel-Schnittstellen) identifizieren, da dies die dem Fehler ausgesetzten Systeme sind.
- Als Übergangsmaßnahme die vom Hersteller empfohlenen Konfigurationskontrollen anwenden und per Access Control Lists einschränken, welche Quellen Verkehr an die konfigurierte Decapsulation-IP senden dürfen.
- Auf unerwartet decapsulierten oder weitergeleiteten Verkehr überwachen und Flow-Aufzeichnungen auf Pakete prüfen, die Segmentgrenzen nicht hätten überschreiten dürfen.
- Als langfristige Härtung sicherstellen, dass die Tunnel-Verarbeitungslogik alle relevanten Faktoren — einschließlich des Tunnelprotokolltyps — vor dem Decapsulieren und Weiterleiten validiert (gemäß CWE-1023-Empfehlung).
Technische Details
Der Fehler ist ein unvollständiger Vergleich (CWE-1023): Arista EOS entscheidet anhand einer Ziel-IP-Übereinstimmung mit der konfigurierten Decapsulation-IP über die Decapsulation, prüft jedoch nicht zusätzlich den Tunnelprotokolltyp, sodass dem Vergleich ein sicherheitsrelevanter Faktor fehlt. Wie der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N zeigt, sendet ein Angreifer im Netzwerk manipulierte Pakete, deren Ziel zur Decapsulation-IP passt, deren Tunneltyp aber nicht der konfigurierte ist; der Switch decapsuliert und leitet sie dennoch weiter. Der geänderte Scope erfasst, dass der falsch weitergeleitete Verkehr Ressourcen über den Switch hinaus betrifft — die nachgelagerten Netzwerksegmente —, was die zentrale Integritätssorge ist.
Häufig gestellte Fragen
Wird CVE-2026-7473 aktiv ausgenutzt?
Ja. CVE-2026-7473 ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet und wurde als in freier Wildbahn ausgenutzt gemeldet. Der EPSS-Score ist niedrig (rund 0,4 %), doch die Meldung der realen Ausnutzung ist das wichtigere Signal.
Welche Produkte sind von CVE-2026-7473 betroffen?
Arista EOS (Extensible Operating System) ist auf Plattformen mit Tunnel-Decapsulation-Konfiguration betroffen, darunter VXLAN, Decap-Groups oder GRE-Tunnel-Schnittstellen.
Wie behebe ich CVE-2026-7473?
Wenden Sie die im Arista-Security-Advisory zu CVE-2026-7473 dokumentierte Maßnahme und fehlerbereinigte Software an und schränken Sie zwischenzeitlich ein, welche Quellen Verkehr an die konfigurierte Decapsulation-IP senden dürfen.
Wie schwerwiegend ist CVE-2026-7473?
Sie ist als mittel mit einem CVSS-3.1-Basiswert von 5.8 und geändertem Scope eingestuft. Die Auswirkung ist eine begrenzte Integritätsverletzung (unerwartete Decapsulation und Weiterleitung von Verkehr) statt Datendiebstahl oder Ausfall, doch da sie als in freier Wildbahn ausgenutzt gemeldet ist, rechtfertigt sie eine zügige Maßnahme.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.