
Sicherheitslücke: Auf betroffenen Arista EOS-Plattformen mit Tunnel-Entkapselung
Dieser Code ist NUR für Bildungszwecke und autorisierte Sicherheitstests gedacht.
CVE-2026-7473 ist eine Schwachstelle in Arista EOS, bei der ein als Tunnel-Endpunkt konfigurierter Switch (VXLAN, GRE, Decap-Groups) unerwartete getunnelte Pakete fälschlicherweise entkapselt und weiterleitet, deren Ziel-IP mit der konfigurierten Entkapselungs-IP übereinstimmt. Dies geschieht, weil der Switch den Tunnelprotokolltyp nicht überprüft (CWE-1023).
| Feld | Wert |
|---|---|
| CVE | CVE-2026-7473 |
| CVSS v3.1 | 5.8 (Medium) |
| CVSS v4.0 | 6.8 |
| Vector | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:L/A:N |
| CWE | 1023 – Unvollständiger Vergleich mit fehlenden Faktoren |
| Train | Status |
|---|---|
| 4.36.x | Gefährdet |
| 4.35.x | Gefährdet |
| 4.34.x | Gefährdet |
| 4.33.x | Gefährdet |
| 4.32.x | Gefährdet |
| 4.31.x | Gefährdet |
| 4.30.x | Gefährdet |
| < 4.30.x | Gefährdet |
| Serie | Exposition |
|---|---|
| 7020R Series | Vollständig betroffen |
| 7280R/R2 Series | Vollständig betroffen |
| 7500R/R2 Series | Vollständig betroffen |
| 7280R3 Series | Begrenzte Exposition (IP-in-IPv6, GUEv6) |
| 7500R3 Series | Begrenzte Exposition (IP-in-IPv6, GUEv6) |
| 7800R3 Series | Begrenzte Exposition (IP-in-IPv6, GUEv6) |
Das Gerät ist gefährdet, wenn es folgende Bedingungen erfüllt:
ip decap-group vorhanden# Verificar VXLAN VTEP
show interfaces vxlan 1
# Verificar GRE tunnel
show interfaces Tunnel0
# Verificar decap-groups
show ip decap-group
git clone https://github.com/username/CVE-2026-7473-Arista-EOS-Tunnel-Bypass
cd CVE-2026-7473-Arista-EOS-Tunnel-Bypass
pip install -r requirements.txt
python3 arista_tunnel_bypass.py -t 10.1.1.1 -d 192.168.1.100 --check-config
python3 arista_tunnel_bypass.py -t 10.1.1.1 -d 192.168.1.100 --exploit vxlan-gre
python3 arista_tunnel_bypass.py -t 10.1.1.1 -d 192.168.1.100 --exploit gre-vxlan
python3 arista_tunnel_bypass.py -t 10.1.1.1 -d 192.168.1.100 --exploit all
| Konfiguration | Unerwarteter Verkehr | Entkapselt? |
|---|---|---|
| VXLAN IPv4 | GRE | ✅ Ja |
| VXLAN IPv4 | IPoIP | ✅ Ja |
| GRE IPv4 | VXLAN | ✅ Ja |
| GRE IPv4 | IPoIP | ✅ Ja |
| GRE Decap Group | IPoIP | ✅ Ja |
| GUE Decap Group | GRE, IPoIP | ✅ Ja |
| IP-in-IP Decap Group | GRE, NVGRE, VXLAN | ✅ Ja |
# Verificar ACL counters
show mac access-lists bar
# Buscar tráfico inesperado
show log | grep -E "GRE|VXLAN|GUE|unexpected"
# Ejemplo: Permitir solo VXLAN
ip access-list foo
counters per-entry
1 permit udp any host <vxlan-decap-ip> eq 4789
2 deny ip any host <decap-ip>
3 permit ip any any
Diese Software wird "wie besehen" bereitgestellt. Der Autor übernimmt keine Verantwortung für Missbrauch. Verwenden Sie sie nur auf autorisierten Systemen.