CVE-2026-7473
Arista Extensible Operating System — Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability
Beschreibung
Auf betroffenen Plattformen mit Arista EOS, auf denen eine Tunnel-Decapsulationskonfiguration vorhanden ist—wie z.B. VXLAN (Virtual Extensible LAN), decap-Gruppen oder ein GRE (Generic Routing Encapsulation) Tunnel-Schnittstelleninterface—wird der Switch unkorrekt andere unerwartete tunnelisierte Pakete mit einer Ziel-IP, die seiner konfigurierten Decapsulations-IP entspricht, dekapsulieren und weiterleiten. Dies geschieht, weil der Switch den Tunnelprototypyp nicht überprüft, was potenziell zur unerwarteten Verarbeitung von nicht konfiguriertem Tunnelverkehr führen kann. Dieses Problem wurde berichtet, dass es im Feld ausgenutzt wird.
Behebung & Mitigation
Warum sofort handeln?
Priorisierung
CVE-2026-7473 ist mit CVSS 5.8 (Medium) bewertet, was den tatsächlichen Risikobeitrag in KRITIS-Umgebungen unterschätzt: Netzwerk-Switches mit Tunnel-Dekapsulierung sind häufig Kernkomponenten in Rechenzentrums- und OT-Netzwerken, und ein erfolgreicher Angriff ermöglicht das unerwartete Einschleusen und Weiterleiten von Traffic in interne Segmente — ein klassischer Netzwerk-Bypass. Der EPSS-Wert von 1,11 % (Perzentile 63,6 %) signalisiert ein erhöhtes, aber noch nicht massenweise ausgenutzes Risiko; die CISA-KEV-Aufnahme belegt jedoch aktive Ausnutzung. Kein Ransomware-Kampagnenbezug ist dokumentiert. Organisationen mit VXLAN- oder GRE-basierten Overlay-Netzwerken — insbesondere in Rechenzentren, Cloud-Interconnects oder industriellen Steuernetzen — sollten dieses CVE als hoch priorisieren und den Patch innerhalb des nächsten Wartungsfensters, spätestens jedoch innerhalb von 72 Stunden, einspielen.
Runbook · Schritt 1
Sofort-Response (0-24 h)
- Patch einspielen: Arista-Sicherheitsadvisory zu CVE-2026-7473 aufrufen und das bereitgestellte EOS-Patch-Release identifizieren — Versionsnummer bitte im Vendor-Advisory nachschlagen (https://www.arista.com/en/support/advisories-notices). Patch auf allen betroffenen EOS-Switches priorisiert einspielen.
- Betroffene Konfigurationen inventarisieren: Alle Switches mit aktiver Tunnel-Dekapsulierungskonfiguration (VXLAN, Decap-Groups, GRE-Tunnel-Interfaces) sofort identifizieren —
show running-config | grep -E 'vxlan|decap|tunnel'auf jedem Gerät ausführen. - Netzwerksegmentierung verschärfen: Eingehenden Tunnel-Traffic (UDP/4789 für VXLAN, IP-Protokoll 47 für GRE) an den Perimeter-Firewalls und vorgelagerten ACLs auf ausschließlich autorisierte Quell-IPs beschränken, bis der Patch ausgerollt ist.
- Decapsulation-IPs isolieren: Switches, deren Decapsulation-IP aus nicht vertrauenswürdigen Netzsegmenten erreichbar ist, sofort in ein dediziertes Management-VLAN oder hinter eine Firewall-Regel verschieben bzw. den Zugriff per ACL sperren.
- Logging erhöhen: EOS-Syslog-Level für Tunnel- und Forwarding-Ereignisse auf DEBUG setzen und Logs an das zentrale SIEM weiterleiten, um anomale Dekapsulierungsereignisse sichtbar zu machen.
Runbook · Schritt 2
Mitigation-Layer
- Netzwerkebene — ACL auf Decapsulation-IPs: Eingehenden GRE- (IP-Protokoll 47) und VXLAN-Traffic (UDP/4789) per EOS-ACL auf bekannte Tunnel-Endpunkte (Whitelist) beschränken:
permit udp <trusted-src> any eq 4789/permit gre <trusted-src> any— alle anderen Quellen verwerfen. - IPS/Firewall-Regel: Upstream-Firewall oder IPS so konfigurieren, dass Pakete mit Tunnel-Encapsulation (GRE, VXLAN, GENEVE) verworfen werden, deren Quell-IP nicht zur autorisierten Overlay-Topologie gehört. Snort/Suricata-Regel-Ansatz:
alert ip any any -> <decap-ip> any (proto 47; msg:"Unexpected GRE to EOS decap IP CVE-2026-7473"; sid:20267473; rev:1;). - Least-Privilege für Overlay-Netze: Overlay-Tunnel-Endpunkte (VTEP-IPs) in einem dedizierten, strikt gerouteten VRF isolieren; kein direkter Zugriff aus User-VLANs oder DMZ-Segmenten auf die Decapsulation-IPs.
- Konfigurationshärtung: Sofern VXLAN oder GRE für einzelne Switches nicht betrieblich erforderlich ist, Tunnel-Konfiguration temporär entfernen (
no interface vxlan 1,no tunnel …) bis der Patch eingespielt ist — reduziert die Angriffsfläche unmittelbar. - Change-Freeze: Neue Tunnel-Konfigurationen auf EOS-Geräten bis zur vollständigen Patch-Ausrollung einfrieren, um unbeabsichtigte Erweiterung der Angriffsfläche zu verhindern.
Runbook · Schritt 3
Detection-Regeln
- Netzwerk-Telemetrie (Zeek/Suricata): Unerwartete Protokoll-Kombinationen auf Decapsulation-IPs überwachen — z. B. GRE-Pakete an eine als VXLAN-Endpunkt konfigurierte IP oder umgekehrt. Zeek-Filter:
conn.logaufproto=47oderid.resp_p=4789mit Quell-IPs außerhalb der autorisierten VTEP-Liste. - EOS-Syslog-Muster: Syslog-Einträge mit Schlüsselwörtern
decapsulate,unexpected tunnel,forwardingin Kombination mit unbekannten Quell-IPs als Alarm-Trigger im SIEM konfigurieren. SPL-Ansatz:index=network sourcetype=arista_eos "decapsulat" | where NOT src_ip IN (trusted_vtep_list). - Netzwerk-Flow-Anomalie: NetFlow/IPFIX auf ungewöhnliche Byte-Volumen oder Verbindungsfrequenzen zu den Decapsulation-IPs aus bisher unbekannten Quell-Subnetzen überwachen — Schwellenwert-Alert bei >100 Flows/min von einer einzelnen unbekannten Quelle.
- Konfigurationsänderungs-Monitoring: EOS-Konfigurationsänderungen an Tunnel-Interfaces (
interface vxlan,tunnel,decap-group) per TACACS+/RADIUS-Accounting oder EOS-eAPI-Audit-Log erfassen und bei unautorisierten Änderungen sofort alarmieren. - Sigma-Regel (Netzwerk):
title: Unexpected Tunnel Protocol to EOS Decap IP | logsource: category: network | detection: selection: dst_ip: <decap-ip-list> proto: [47, 'udp/4789'] | filter: src_ip: <trusted-vtep-list> | condition: selection and not filter
Metriken
Weakness-Klassen (CWE)
CWE-1023Class
Incomplete Comparison with Missing Factors
The product performs a comparison between entities that must consider multiple factors or characteristics of each entity, but the comparison does not include one or more of these factors.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-06-08 15:16 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
- Reference: https://www.arista.com/en/support/advisories-notices/security-advisory/24005-security-advisory-0137
Öffentliche Exploit-Referenzen
Öffentliche Proof-of-Concepts und Detection-Templates für diese Schwachstelle. Die Reife reicht von gemeldeten PoCs über funktionsfähige Detection-Skripte bis hin zu vollständig waffenfähigen Exploit-Modulen. NEOSEC mirrort den Code intern für forensische Analysen; nach außen verlinken wir ausschließlich auf die Original-Quellen.
Quellen & Referenzen
- https://www.arista.com/en/support/advisories-notices/security-advisory/22872-security-advisory-0137vendor-advisory
- https://www.arista.com/en/support/advisories-notices/security-advisory/24005-security-advisory-0137vendor-advisory
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-7473government-resource