Samstag · 19.09.2026 Ausgabe 5418 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-7473

Extensible Operating System

Hersteller: Arista
6,9 MEDIUM CVSS Basis-Score
Beschreibung

Betroffen sind Switches mit dem Arista Extensible Operating System, auf denen eine Tunnel-Entkapselung konfiguriert ist – etwa VXLAN, sogenannte Decap-Groups oder eine GRE-Tunnelschnittstelle. Der Fehler liegt in einer unvollständigen Prüfung eingehender Pakete: Das Gerät vergleicht lediglich, ob die Ziel-IP-Adresse mit der für die Entkapselung konfigurierten Adresse übereinstimmt, prüft aber nicht, ob das verwendete Tunnelprotokoll tatsächlich dem konfigurierten entspricht. Dadurch entpackt und weiterleitet der Switch auch getunnelte Pakete anderer, gar nicht eingerichteter Tunneltypen. Ein Angreifer kann so eigene Pakete in einen Tunnel verpacken und an die Entkapselungsadresse senden, um Datenverkehr in Netzbereiche einzuschleusen, die eigentlich nicht erreichbar sein sollten – Filter- und Segmentierungsgrenzen lassen sich auf diesem Weg umgehen. Die Schwachstelle wird nach vorliegenden Berichten bereits aktiv ausgenutzt.

Empfohlene Maßnahmen

Setzen Sie die vom Hersteller beschriebenen Gegenmaßnahmen um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des betroffenen Produkts eingestellt werden.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln