Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-08086

Опубликовано: 05 мая 2026
Источник: fstec
CVSS3: 5.8
CVSS2: 5
EPSS Низкий

Описание

Уязвимость конфигурации декапсуляции VXLAN (Virtual Extensible LAN) и GRE (Generic Routing Encapsulation) операционной системы Arista EOS связана со сравнением объектов без учета их характеристик. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, оказать воздействие на целостность защищаемой информации

Вендор

Arista Networks, Inc.

Наименование ПО

Arista EOS

Версия ПО

от 4.30 до 4.36.0F включительно (Arista EOS)

Тип ПО

Операционная система

Операционные системы и аппаратные платформы

Arista Networks, Inc. Arista EOS от 4.30 до 4.36.0F включительно

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 5)
Средний уровень опасности (базовая оценка CVSS 3.1 составляет 5,8)
Средний уровень опасности (оценка CVSS 4.0 составляет 6,9)

Возможные меры по устранению уязвимости

Использование рекомендаций:
В связи с риском нарушения существующей конфигурации развертываний обновление программного обеспечения для решения этой проблемы не планируется. Производитель рекомендует использовать компенсирующие меры:
https://www.arista.com/en/support/advisories-notices/security-advisory/24005-security-advisory-0137

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 63%
0.01108
Низкий

5.8 Medium

CVSS3

5 Medium

CVSS2

Связанные уязвимости

CVSS3: 5.8
nvd
2 месяца назад

On affected platforms running Arista EOS where a tunnel decapsulation configuration—such as VXLAN (Virtual Extensible LAN), decap-groups, or a GRE (Generic Routing Encapsulation) tunnel interface—is present, the switch will incorrectly decapsulate and forward other unexpected tunneled packet with a destination IP matching its configured decapsulation IP. This occurs because the switch does not verify the tunnel protocol type, potentially leading to the unexpected processing of non-configured tunnel traffic. This issue has been reported as being exploited in the wild.

CVSS3: 5.8
github
2 месяца назад

On affected platforms running Arista EOS where a tunnel decapsulation configuration—such as VXLAN (Virtual Extensible LAN), decap-groups, or a GRE (Generic Routing Encapsulation) tunnel interface—is present, the switch will incorrectly decapsulate and forward other unexpected tunneled packet with a destination IP matching its configured decapsulation IP. This occurs because the switch does not verify the tunnel protocol type, potentially leading to the unexpected processing of non-configured tunnel traffic. This issue has been reported as being exploited in the wild.

EPSS

Процентиль: 63%
0.01108
Низкий

5.8 Medium

CVSS3

5 Medium

CVSS2