CVE-2026-7473

MEDIUM(5.8)KEV

Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability

Beschreibung

CVE-2026-7473 ist eine Schwachstelle mit mittlerem Schweregrad in Arista EOS (Extensible Operating System), die Plattformen mit Tunnel-Decapsulation-Konfiguration betrifft, etwa VXLAN, Decap-Groups oder eine GRE-Tunnel-Schnittstelle. Auf betroffenen Switches wird Verkehr, der an die konfigurierte Decapsulation-IP gerichtet ist, decapsuliert und weitergeleitet, auch wenn er nicht zum vorgesehenen Tunnelprotokoll passt, weil der Switch den Tunnelprotokolltyp nicht prüft. Dadurch kann ein Angreifer unerwartete getunnelte Pakete senden, die der Switch fälschlich verarbeitet und weiterleitet, und so potenziell Verkehr in Segmente einschleusen, die er nicht erreichen sollte. CVE-2026-7473 ist mit CVSS 5.8 (mittel) und geändertem Scope bewertet, im CISA-KEV-Katalog gelistet und wurde als in freier Wildbahn ausgenutzt gemeldet. Arista-EOS-Betreiber mit Tunnel-Decapsulation sollten die Hersteller-Maßnahme zügig anwenden.

KEV-Informationen

Hersteller
Arista
Produkt
Extensible Operating System
Hinzugefügt am
9. Juni 2026
Fälligkeitsdatum
23. Juni 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:NIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
NONE
Integritätsauswirkung
LOW
Verfügbarkeitsauswirkung
NONE
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
1.4

CWEs

Betroffene Produkte

HerstellerProduktVersion
aristaeosAlle Versionen

Referenzen

Schwachstellentyp

CWE-1023: Unvollständiger Vergleich mit fehlenden Faktoren

CVE-2026-7473 wird unter CWE-1023 klassifiziert — Unvollständiger Vergleich mit fehlenden Faktoren. Bei der Entscheidung, ob ein Paket decapsuliert wird, vergleicht der Switch nur die Ziel-IP mit seiner konfigurierten Decapsulation-IP und lässt einen notwendigen Faktor aus: den Tunnelprotokolltyp. Da diese sicherheitsrelevante Prüfung unvollständig ist, werden Pakete, die nicht decapsuliert werden sollten, akzeptiert und weitergeleitet.

Mehr erfahren: CWE-1023 — Incomplete Comparison with Missing Factors

Auswirkungsanalyse

CVE-2026-7473 hat einen CVSS-3.1-Basiswert von 5.8 (mittel). Angriffsvektor (Netzwerk): Die bösartigen Pakete werden über das Netzwerk an die Decapsulation-IP des Switches gesendet. Angriffskomplexität (niedrig): Es sind keine besonderen Voraussetzungen nötig. Erforderliche Rechte (keine) und Benutzerinteraktion (keine): Der Angreifer benötigt weder Zugangsdaten noch eine Opferaktion. Scope (geändert): Die Auswirkung reicht über den Switch selbst hinaus auf die dahinterliegenden Netzwerksegmente, weshalb ein relativ begrenzter Fehler dennoch im mittleren Bereich bewertet ist. Integrität (niedrig) bei Vertraulichkeit (keine) und Verfügbarkeit (keine): Der praktische Effekt ist die unautorisierte Verarbeitung und Weiterleitung unerwarteten getunnelten Verkehrs, wodurch ein Angreifer Pakete in Netze einschleusen kann, die er nicht erreichen sollte, während Datenoffenlegung und ein vollständiger Denial of Service nicht die primäre Auswirkung sind. Trotz eines niedrigen EPSS-Scores (rund 0,4 %) ist die Schwachstelle als in freier Wildbahn ausgenutzt gemeldet und sollte daher nicht aufgrund ihrer mittleren Einstufung abgetan werden.

Exploit-Reifegrad

CISA hat CVE-2026-7473 in den Known-Exploited-Vulnerabilities-Katalog aufgenommen, und die NVD-Beschreibung gibt an, dass das Problem als in freier Wildbahn ausgenutzt gemeldet wurde. Die Referenzen führen das Arista-Hersteller-Advisory und den KEV-Eintrag, ohne verlinkten öffentlichen Exploit-Code, und der EPSS-Score ist mit rund 0,4 % (29. Perzentil) niedrig. Dennoch wiegt die Meldung realer Ausnutzung schwerer als der moderate EPSS-Wert, und betroffene Betreiber sollten die Maßnahme zügig anwenden.

Behebung

  1. Der CISA-Vorgabe folgen und die im Arista-Security-Advisory zu CVE-2026-7473 dokumentierte Maßnahme und fehlerbereinigte Software anwenden.
  2. Switches mit Tunnel-Decapsulation-Konfiguration (VXLAN, Decap-Groups oder GRE-Tunnel-Schnittstellen) identifizieren, da dies die dem Fehler ausgesetzten Systeme sind.
  3. Als Übergangsmaßnahme die vom Hersteller empfohlenen Konfigurationskontrollen anwenden und per Access Control Lists einschränken, welche Quellen Verkehr an die konfigurierte Decapsulation-IP senden dürfen.
  4. Auf unerwartet decapsulierten oder weitergeleiteten Verkehr überwachen und Flow-Aufzeichnungen auf Pakete prüfen, die Segmentgrenzen nicht hätten überschreiten dürfen.
  5. Als langfristige Härtung sicherstellen, dass die Tunnel-Verarbeitungslogik alle relevanten Faktoren — einschließlich des Tunnelprotokolltyps — vor dem Decapsulieren und Weiterleiten validiert (gemäß CWE-1023-Empfehlung).

Technische Details

Der Fehler ist ein unvollständiger Vergleich (CWE-1023): Arista EOS entscheidet anhand einer Ziel-IP-Übereinstimmung mit der konfigurierten Decapsulation-IP über die Decapsulation, prüft jedoch nicht zusätzlich den Tunnelprotokolltyp, sodass dem Vergleich ein sicherheitsrelevanter Faktor fehlt. Wie der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N zeigt, sendet ein Angreifer im Netzwerk manipulierte Pakete, deren Ziel zur Decapsulation-IP passt, deren Tunneltyp aber nicht der konfigurierte ist; der Switch decapsuliert und leitet sie dennoch weiter. Der geänderte Scope erfasst, dass der falsch weitergeleitete Verkehr Ressourcen über den Switch hinaus betrifft — die nachgelagerten Netzwerksegmente —, was die zentrale Integritätssorge ist.

Häufig gestellte Fragen

Wird CVE-2026-7473 aktiv ausgenutzt?

Ja. CVE-2026-7473 ist im Known-Exploited-Vulnerabilities-Katalog der CISA gelistet und wurde als in freier Wildbahn ausgenutzt gemeldet. Der EPSS-Score ist niedrig (rund 0,4 %), doch die Meldung der realen Ausnutzung ist das wichtigere Signal.

Welche Produkte sind von CVE-2026-7473 betroffen?

Arista EOS (Extensible Operating System) ist auf Plattformen mit Tunnel-Decapsulation-Konfiguration betroffen, darunter VXLAN, Decap-Groups oder GRE-Tunnel-Schnittstellen.

Wie behebe ich CVE-2026-7473?

Wenden Sie die im Arista-Security-Advisory zu CVE-2026-7473 dokumentierte Maßnahme und fehlerbereinigte Software an und schränken Sie zwischenzeitlich ein, welche Quellen Verkehr an die konfigurierte Decapsulation-IP senden dürfen.

Wie schwerwiegend ist CVE-2026-7473?

Sie ist als mittel mit einem CVSS-3.1-Basiswert von 5.8 und geändertem Scope eingestuft. Die Auswirkung ist eine begrenzte Integritätsverletzung (unerwartete Decapsulation und Weiterleitung von Verkehr) statt Datendiebstahl oder Ausfall, doch da sie als in freier Wildbahn ausgenutzt gemeldet ist, rechtfertigt sie eine zügige Maßnahme.

CVSS-Score

5.8
MEDIUM(5.8)

EPSS-Score

EPSS-Score1.11%
EPSS-Perzentil63.3%

Daten

Veröffentlicht5. Juni 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.