Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-7473: przełączniki Arista przepuszczają ruch, którego nikt nie zamawiał, a ataki już trwają

Podatność w systemie Arista EOS trafiła do katalogu CISA luk aktywnie wykorzystywanych, choć producent ocenia ją tylko jako średnią. Tekst wyjaśnia, jak działa błąd w tunelowaniu, które serie przełączników są zagrożone i jakie pytania zadać działowi IT.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
29 sierpnia 2026 5 min czytania
arista logo

Podatność CVE-2026-7473 dotyczy systemu operacyjnego Arista EOS i według oceny amerykańskiej agencji CISA jest już wykorzystywana w atakach. Z tego tekstu dowiesz się, jak błąd działa, który sprzęt i które konfiguracje są zagrożone, dlaczego średnia ocena punktowa nie oznacza średniego ryzyka oraz jakie decyzje powinna podjąć firma, która ma takie urządzenia w swojej sieci.

Najważniejsze fakty o CVE-2026-7473

Podatność figuruje w katalogu CISA Known Exploited Vulnerabilities, czyli w wykazie luk znanych z tego, że są wykorzystywane, pod nazwą Arista Extensible Operating System Incomplete Comparison with Missing Factors Vulnerability. Według bazy NVD problem dotyczy systemu Arista EOS działającego na przełącznikach Arista Networks, a jego istotą jest błąd w mechanizmie rozpakowywania ruchu tunelowego.

Element

Szczegóły

Identyfikator

CVE-2026-7473

Produkt

Arista EOS na przełącznikach Arista Networks (według bazy NVD)

Typ słabości

CWE-1023, niepełne porównanie z pominięciem istotnych czynników

Ocena CVSS 4.0

6.9 (MEDIUM), wystawiona przez Arista PSIRT

Ocena CVSS 3.1

5.8 (MEDIUM), wystawiona przez Arista PSIRT

Publikacja rekordu w NVD

2026-06-05

Wpis do katalogu CISA KEV

2026-06-09

Termin naprawy dla agencji federalnych USA

2026-06-23

Wykorzystanie w kampaniach ransomware

niepotwierdzone (pole Unknown w katalogu KEV)

Ocena SSVC agencji CISA

exploitation: active, automatable: yes, technical impact: total

Obie oceny CVSS są ocenami wtórnymi i pochodzą od zespołu producenta (Arista PSIRT), a w rekordzie NVD nie ma oceny pierwotnej wystawionej przez NIST. Warto o tym pamiętać przy lekturze punktacji, bo notę własnemu błędowi wystawił tu podmiot, który za ten błąd odpowiada.

Na czym polega błąd w dekapsulacji tuneli

Wyobraź sobie przeładownię w magazynie. Reguła brzmi: paczki adresowane na bramę numer 5 rozpakowuj i wwoź do środka. Rzetelny magazynier sprawdza dwie rzeczy: czy paczka jest adresowana na bramę 5 i czy dowiózł ją kurier, z którym magazyn ma umowę. Wadliwy magazynier sprawdza tylko adres. Każdą paczkę wysłaną na bramę 5 rozpakuje i przekaże do środka, niezależnie od tego, kto ją dostarczył.

Przełącznik z podatnością działa jak ten wadliwy magazynier. Według opisu w NVD urządzenie z włączoną dekapsulacją tunelu sprawdza, czy docelowy adres IP pakietu zgadza się ze skonfigurowanym adresem dekapsulacji, ale nie weryfikuje typu protokołu tunelu. W efekcie rozpakowuje i przekazuje dalej ruch tunelowany, którego nikt nie skonfigurował.

Scenariusz

Poprawne działanie

Działanie z podatnością

Odbiór pakietu tunelowego

przełącznik sprawdza adres docelowy i typ protokołu

przełącznik sprawdza tylko adres docelowy (według NVD)

Pakiet z nieskonfigurowanego tunelu

zostaje odrzucony

zostaje rozpakowany i przekazany dalej

Granica sieci

przepuszcza wyłącznie zaplanowany ruch

przepuszcza ruch, którego nikt nie zaplanował

Według wektora CVSS wystawionego przez Arista PSIRT atak można przeprowadzić przez sieć, bez uprawnień, bez udziału użytkownika i przy niskiej złożoności. Ta sama ocena wskazuje na niski wpływ na integralność danych oraz brak bezpośredniego wpływu na ich poufność i na dostępność systemu. Innymi słowy, według producenta atakujący nie odczyta tym błędem zasobów ani nie wyłączy urządzenia, ale może wpuszczać własny ruch za granicę, której sieć miała pilnować.

Który sprzęt i które konfiguracje są zagrożone

Warunek zawęża grupę zagrożonych urządzeń: podatność ujawnia się wyłącznie na platformach, na których skonfigurowano dekapsulację tunelu, czyli VXLAN, tak zwane decap-groups albo interfejs tunelowy GRE. Przełącznik bez takiej konfiguracji nie jest tym błędem zagrożony, więc pierwszy krok w firmie to sprawdzenie konfiguracji, nie wymiana sprzętu.

Według danych producenta przytoczonych w NVD za dotknięte uznano serie sprzętowe 7020R, 7280R i 7280R2 oraz 7500R i 7500R2. Serie 7280R3, 7500R3 i 7800R3 opisano jako narażone w ograniczonym zakresie, tylko dla tuneli IP-in-IPv6 i GUEv6. Opis podatności w NVD wymienia jako zagrożone wydania EOS od najstarszych po 4.36.0 włącznie.

Oceny punktowe a rzeczywiste ryzyko

Na papierze podatność wygląda umiarkowanie: 5.8 w skali CVSS 3.1 i 6.9 w skali CVSS 4.0, w obu przypadkach poziom MEDIUM. Według danych FIRST.org statystyczny model EPSS szacuje prawdopodobieństwo wykorzystania na około 1,1 procenta (percentyl 0.63).

Praktyka wygląda inaczej. Ocena SSVC sporządzona przez koordynatora CISA 8 czerwca 2026 roku przypisuje tej podatności trzy cechy: exploitation równe active, czyli ataki się odbywają, automatable równe yes, czyli atak można zautomatyzować, oraz technical impact równe total. Sam opis przekazany przez Arista Networks stwierdza, że problem zgłoszono jako wykorzystywany w atakach. Wpis do katalogu KEV, który z nazwy i założenia gromadzi luki wykorzystywane w praktyce, domyka ten obraz.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Dla zarządu wniosek jest prosty: kolejność napraw ustala tu nie punktacja CVSS, tylko fakt, że podatność jest aktywnie wykorzystywana i daje się zautomatyzować. Średnia nota przy trwających atakach oznacza zadanie pilne, a nie odłożone na plan kwartalny.

Chronologia i obowiązki z katalogu KEV

Data

Zdarzenie

2026-06-05

publikacja rekordu w NVD; wpis w europejskiej bazie EUVD pod numerem EUVD-2026-34858

2026-06-08

ocena SSVC koordynatora CISA: exploitation active, automatable yes, technical impact total

2026-06-09

wpis do katalogu KEV; według alertu CISA tego dnia dodano trzy podatności (obok CVE-2026-11645 i CVE-2026-20245); baza EUVD oznacza tę datę jako początek wykorzystywania

2026-06-17

ostatnia modyfikacja rekordu NVD, status Analyzed

2026-06-23

termin usunięcia podatności wyznaczony przez CISA agencjom federalnym USA

Wymagane działanie zapisane w katalogu KEV brzmi: zastosować środki zaradcze zgodnie z instrukcjami producenta, w przypadku usług chmurowych stosować wytyczne dyrektywy BOD 22-01, a jeśli środki zaradcze nie są dostępne, zaprzestać używania produktu. Jako źródło środków zaradczych NVD wskazuje biuletyn Arista Security Advisory 0137, opublikowany w serwisie wsparcia producenta.

Termin 23 czerwca formalnie dotyczy agencji rządowych Stanów Zjednoczonych, bo tylko na nie rozciąga się dyrektywa BOD 22-01. Dla firm prywatnych to punkt odniesienia: regulator dał podległym sobie instytucjom dwa tygodnie od wpisu do katalogu.

Co zrobić w firmie, która ma przełączniki Arista

  1. Ustal, czy w sieci działają przełączniki Arista i do których serii należą. Listę serii wymienionych przez producenta podano wyżej.
  2. Sprawdź, czy na tych urządzeniach skonfigurowano dekapsulację tuneli: VXLAN, decap-groups albo GRE. Bez tej konfiguracji podatność się nie ujawnia i sprawa traci pilność.
  3. Jeśli konfiguracja istnieje, zastosuj środki zaradcze z biuletynu Arista Security Advisory 0137, który NVD oznacza jako dokument z instrukcjami producenta.
  4. Nie przesuwaj zadania na podstawie oceny MEDIUM. Ocena SSVC agencji CISA mówi o aktywnym i automatyzowalnym wykorzystaniu.
  5. Jeżeli środki zaradcze okażą się niedostępne, formuła z katalogu KEV przewiduje jako ostateczność zaprzestanie używania produktu. To decyzja biznesowa, którą lepiej podjąć świadomie niż po incydencie.

Pytania kontrolne do działu IT

Pytanie

Dlaczego jest ważne

Czy mamy przełączniki Arista z systemem EOS?

według NVD to ten system jest dotknięty

Do których serii należą nasze urządzenia?

producent wskazał serie 7020R, 7280R/R2 i 7500R/R2, a serie R3 w ograniczonym zakresie

Czy włączono VXLAN, decap-groups albo GRE?

bez dekapsulacji tuneli luka się nie ujawnia

Które wydanie EOS działa na urządzeniach?

według opisu NVD zagrożone są wydania do 4.36.0 włącznie

Czy wdrożono zalecenia z Security Advisory 0137?

to wskazane przez NVD źródło środków zaradczych

Jaki jest termin zakończenia prac?

CISA wyznaczyła agencjom federalnym datę 2026-06-23

Odpowiedzi na te pytania pozwalają ocenić ekspozycję firmy w trakcie jednej rozmowy z zespołem technicznym. Jeśli okaże się, że urządzenia z dekapsulacją tuneli działają w produkcyjnej sieci, temat trafia na listę zadań na ten tydzień, a nie na kolejny kwartał.

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.