Arista
Arista gehört zur Kategorie „Netzwerk, Firewall, Security-Appliances". xonatec überwacht Arista kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
33 ReportsZeige 1 bis 33 von 33
-
Arista VeloCloud Orchestrator (VCO) On-Premise: OS-Command-Injection-Schwachstelle
CVE-2026-16812 Kritisch Aktiv ausgenutztDer on-premise Arista VeloCloud Orchestrator (VCO) weist eine OS-Command-Injection-Schwachstelle auf, über die ein entfernter Angreifer auf privilegierte interne Funktionalität zugreifen und den VCO-Host beeinträchtigen kann. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt.
CVSS: 10.0 EPSS: 1.57% Publiziert: Referenz: CISA KEV -
Linux Kernel – Incorrect Resource Transfer Between Spheres (Copy Fail)
CVE-2026-31431 Hoch Aktiv ausgenutztIm Linux-Kernel wurde eine Schwachstelle in der Krypto-Schicht (algif_aead) identifiziert, die durch eine fehlerhafte Ressourcenübertragung zwischen Sicherheitsbereichen ausgelöst wird (“Copy Fail“). CVSS-Basiswert: 7.8 (Hoch). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %. 3 Produkt(e) betroffen, 1 mit Fix. Ein manuell erfasster Community-Beitrag (r/cybersecurity) datiert die KEV-Aufnahme auf den 2026-05-01 und verweist auf die “Copy Fail“-Analyse von Theori, die den Fehler der In-place-Verarbeitung von AF_ALG/AEAD zuordnet; als besonders exponiert gelten dort geteilte CI-Runner, Kubernetes-Knoten und mandantenfähige Linux-Hosts. Empfohlene Massnahme: Kernel-Patchstand nachweisen oder die Nutzung von AF_ALG einschränken.
CVSS: 7.8 EPSS: 99.91% Publiziert: Referenz: CISA KEV -
GNU Bash Arbitrary Code Execution (ShellShock) – Synology
CVE-2014-6271 Aktiv ausgenutztDie als "ShellShock" bekannte Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes durch speziell gestaltete Umgebungsvariablen. Synology informierte Kunden über die Auswirkungen der Bash-Schwachstelle CVE-2014-6271 und CVE-2014-7169. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
GNU Bash Arbitrary Code Execution (ShellShock, Variante 2)
CVE-2014-7169 Aktiv ausgenutztEine weitere Variante der als ShellShock bekannten Schwachstelle in der GNU Bourne-Again Shell (Bash) ermöglicht Angreifern die Ausführung beliebigen Codes. Synology informierte Kunden gemeinsam über die Auswirkungen von CVE-2014-6271 und CVE-2014-7169; Securepoint führt die Lücke im UTM-Changelog. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.9 %.
EPSS: 99.94% Publiziert: Referenz: CISA KEV -
Arista EOS: Schwachstelle in der Tunnel-Dekapsulierung (VXLAN/GRE)
CVE-2026-7473 Mittel Aktiv ausgenutztAuf betroffenen Plattformen mit Arista EOS, auf denen eine Tunnel-Dekapsulierungskonfiguration wie VXLAN, decap-groups oder ein GRE-Tunnel-Interface aktiv ist, besteht eine Schwachstelle bei der Verarbeitung dekapsulierten Verkehrs. CVSS-Basiswert: 5.8 (Mittel). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: betroffene Arista-EOS-Version gemäss Herstelleradvisory aktualisieren.
CVSS: 5.8 EPSS: 1.11% Publiziert: Referenz: NVD -
Arista EOS: gNMI-Set-Anfrage wird trotz OpenConfig-Konfiguration nicht abgewiesen
CVE-2024-27890 KritischAuf betroffenen Plattformen mit Arista EOS und konfiguriertem OpenConfig kann eine gNMI-Set-Anfrage ausgeführt werden, obwohl sie hätte abgewiesen werden müssen. In der Folge kann eine unerwartete Konfiguration auf den Switch angewendet werden. CVSS-Basiswert: 9.6 (Kritisch); der Vektor weist auf einen Angriff über das Netzwerk mit niedrigen Rechten und ohne Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 4.4 %.
CVSS: 9.6 EPSS: 4.43% Publiziert: Referenz: NVD -
Arista EOS: gNMI-Set-Anfrage wird trotz OpenConfig-Konfiguration nicht abgewiesen
CVE-2024-27892 KritischAuf betroffenen Plattformen mit Arista EOS und konfiguriertem OpenConfig kann eine gNMI-Set-Anfrage ausgeführt werden, obwohl sie hätte abgewiesen werden müssen. Dadurch kann laut Quelle eine unerwartete Konfiguration auf den Switch angewendet werden. Der CVSS-Vektor (AV:N/AC:L/PR:L/UI:N/S:C) beschreibt einen netzwerkbasierten Angriff mit niedrigen Rechten, ohne Benutzerinteraktion und mit Auswirkung über die betroffene Komponente hinaus (Scope Changed) auf Integrität und Verfügbarkeit. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.6 EPSS: 0.30% Publiziert: Referenz: NVD -
Arista NG Firewall – Cross-Site Scripting über User-Agent (RCE)
CVE-2025-2767 KritischIn Arista NG Firewall erlaubt eine Cross-Site-Scripting-Schwachstelle entfernten Angreifern die Ausführung beliebigen Codes; eine minimale Benutzerinteraktion ist erforderlich. Der Fehler liegt in der Verarbeitung des HTTP-Headers User-Agent und resultiert aus fehlender Validierung benutzergesteuerter Daten, wodurch ein beliebiges Skript eingeschleust werden kann. Ein Angreifer kann so Code im Kontext von Root ausführen. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
Arista VeloCloud Orchestrator: Blinde SQL-Injection durch unzureichende Eingabevalidierung
CVE-2020-3973 HochDer VeloCloud Orchestrator von Arista wendet keine korrekte Eingabevalidierung an, wodurch eine blinde SQL-Injection möglich ist. Ein böswilliger Akteur mit Tenant-Zugriff auf den Orchestrator kann speziell präparierte SQL-Injections einschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 8.8 EPSS: 1.12% Publiziert: Referenz: NVD -
Arista EOS: Denial of Service der IPsec-Datenebene durch präparierte Pakete
CVE-2025-8873 HochAuf betroffenen Plattformen mit Arista EOS und konfiguriertem IPsec kann ein speziell präpariertes Paket dazu führen, dass die Datenebene die Verarbeitung des gesamten IPsec-Verkehrs einstellt. Die Steuerungsebene kann diesen Zustand erkennen. Der Angriff erfolgt über das Netzwerk und beeinträchtigt die Verfügbarkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD -
Backup-Uploads zum ETM anfällig für Man-in-the-Middle-Abfang
CVE-2024-47519 HochBackup-Uploads zum ETM sind für das Abfangen durch einen Angreifer in der Netzwerkmitte (Man-in-the-Middle) anfällig. Dadurch können übertragene Sicherungsdaten unterwegs mitgelesen oder manipuliert werden. CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 Publiziert: Referenz: NVD -
SQL-Injection in der Reporting-Anwendung ermöglicht Befehlsausführung
CVE-2024-9134 HochIn der Reporting-Anwendung bestehen mehrere SQL-Injection-Schwachstellen. Ein Benutzer mit erweiterten Zugriffsrechten auf die Berichtsanwendung kann diese ausnutzen, um Befehle auf dem zugrunde liegenden Betriebssystem mit erhöhten Rechten auszuführen. CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 Publiziert: Referenz: NVD -
Unsichere Konfiguration von Captive-Portal-Skripten in Arista-Produkten möglich
CVE-2024-9132 HochBei einer betroffenen Konfiguration kann ein Administrator versehentlich ein unsicheres Captive-Portal-Skript hinterlegen. Dies kann die Sicherheit des Netzwerkzugangs beeinträchtigen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Cross-Platform-Scripting durch speziell konstruierte Abfragen leakt Administrator-Token
CVE-2024-9188 HochSpeziell konstruierte Abfragen können ein Cross-Platform-Scripting auslösen, durch das Administrator-Token offengelegt werden. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Arista: Unautorisierte Aktionen über erweiterte Report-Zugriffsrechte
CVE-2024-47520 HochEin Nutzer mit erweiterten Zugriffsrechten auf die Report-Anwendung kann Aktionen durchführen, für die er eigentlich nicht autorisiert ist. Die Quelldaten enthalten keine weiteren technischen Details zum Angriffsweg. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Arista: Command Injection durch Nutzer mit Administratorrechten
CVE-2024-9131 HochEin Nutzer mit Administratorrechten kann bei betroffener Arista-Software eine Command Injection durchführen. Weitere Details zur betroffenen Komponente liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Arista NG Firewall: Command Injection mit Remote Code Execution
CVE-2024-12829 HochIn Arista NG Firewall besteht in der Klasse ExecManagerImpl eine Schwachstelle zur Befehlsinjektion (Command Injection), die zu entfernter Codeausführung führt. Ursache ist die fehlende Validierung einer benutzergesteuerten Zeichenkette, bevor diese für einen Systemaufruf verwendet wird. Für eine Ausnutzung ist eine Authentifizierung erforderlich; gelingt sie, kann der Angreifer Code im Kontext von root ausführen. Der Fall wurde als ZDI-CAN-24015 geführt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Arista NG Firewall: Rechteausweitung durch fehlerhafte Autorisierung im uvm_login-Modul
CVE-2024-12831 HochIm uvm_login-Modul von Arista NG Firewall führt eine fehlerhafte Autorisierungsprüfung zu einer Rechteausweitung. Ein Angreifer benötigt zunächst die Möglichkeit, mit geringen Rechten Code auf dem Zielsystem auszuführen, kann dann aber auf eigentlich geschützte Ressourcen zugreifen. Die Lücke wurde als ZDI-CAN-24324 geführt. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Arista NG Firewall custom_handler Directory Traversal RCE
CVE-2024-12830 HochIn Arista NG Firewall ermöglicht eine Schwachstelle in der Implementierung der custom_handler-Methode nicht authentifizierten Angreifern aus der Ferne beliebigen Code auszuführen. Ursache ist eine unzureichende Validierung eines nutzerseitig übergebenen Pfads vor dessen Verwendung in Dateioperationen (Directory Traversal), wodurch Code im Kontext des Benutzers www-data ausgeführt werden kann. Eine Authentifizierung ist für die Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Arista NG Firewall – SQL-Injection in der Reporting-Anwendung
CVE-2024-27889 HochIn der Reporting-Anwendung der Arista Edge Threat Management NG Firewall (NGFW) bestehen mehrere SQL-Injection-Schwachstellen. Ein Benutzer mit erweiterten Zugriffsrechten auf die Reporting-Anwendung kann die Injection ausnutzen, um Befehle mit erhöhten Rechten auf dem darunterliegenden Betriebssystem auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
regreSSHion – OpenSSH Remote Code Execution
CVE-2024-6387 MittelIn ABB Arctic ARG600/ARC600/ARR600/ARP600 Wireless Gateway und OpenSSH wurde eine Sicherheitslücke (CVE-2024-6387, regreSSHion) gemeldet. Laut ABB PSIRT sind 4 Produkt(e) betroffen, 0 mit Fix. Ausnutzungswahrscheinlichkeit (EPSS): 99.5 %.
EPSS: 99.51% Publiziert: Referenz: ABB PSIRT CSAF -
Dnsmasq – Sicherheitslücke (CVE-2017-14491)
CVE-2017-14491 MittelFür Dnsmasq wurde eine Sicherheitslücke (CVE-2017-14491) gemeldet, die zahlreiche überwachte Produkte betrifft; Synology und mehrere Linux-Distributionen führen entsprechende Advisories. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 84.9 %.
EPSS: 84.92% Referenz: Synology -
Arista NGFW (Edge Threat Management): Command Injection im Captive Portal
CVE-2026-25620 MittelEine Command-Injection-Schwachstelle über ein verschlüsseltes Passwort besteht im Captive-Portal-Anwendungsframework von Arista Edge Threat Management – Arista Next Generation Firewall (NGFW). CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 9.9 %.
CVSS: 6.0 EPSS: 9.88% Publiziert: Referenz: NVD -
Arista NGFW: Command Injection im Captive Portal Custom Handler
CVE-2026-25622 MittelIm Captive Portal Custom Handler von Arista Edge Threat Management – Arista Next Generation Firewall (NGFW) besteht eine Command-Injection-Schwachstelle. Auf betroffenen Plattformen kann sie von einem angemeldeten administrativen Konto ausgenutzt werden. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 9.9 %.
CVSS: 6.0 EPSS: 9.88% Publiziert: Referenz: NVD -
Arista NGFW (Edge Threat Management): Befehlsausführung über Browser-Management-Pipeline
CVE-2026-25623 MittelIn der Browser-Management-Pipeline der Arista Edge Threat Management Next Generation Firewall (NGFW) besteht eine Schwachstelle durch unzureichende Eingabevalidierung, die Befehlsausführung ermöglicht. Authentifizierte Administratoren können sie ausnutzen. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 6.0 %. Empfohlene Massnahme: betroffene Arista-NGFW-Version gemäss Herstelleradvisory aktualisieren.
CVSS: 6.0 EPSS: 5.95% Publiziert: Referenz: NVD -
WPA/WPA2/WPA3: Fragment-Reassembly mit nicht-aufeinanderfolgenden Paketnummern
CVE-2020-26146 MittelIn WPA-, WPA2- und WPA3-Implementierungen wurde festgestellt, dass Fragmente mit nicht-aufeinanderfolgenden Paketnummern wieder zusammengesetzt werden. Ein Angreifer kann dies missbrauchen, um Daten aus dem WLAN-Netzwerk auszuschleusen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 5.3 EPSS: 0.36% Publiziert: Referenz: NVD -
CVE-2020-3702 – AVM FRITZ!OS / FRITZ!Box
CVE-2020-3702 MittelFür CVE-2020-3702 liegt laut AVM ein Eintrag zu FRITZ!OS / FRITZ!Box vor; eine detaillierte Beschreibung der Schwachstelle ist in den übergebenen Quelldaten nicht enthalten. Zusätzlich als betroffen zugeordnet sind Qualcomm, Debian, Arista und Check Point. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.34% Referenz: AVM -
Arista EOS: Umgehung der 802.1x-Authentifizierung
CVE-2023-5502 MittelAuf betroffenen Plattformen mit Arista EOS, auf denen 802.1x-Authentifizierung an Access-/Trunk-Ports konfiguriert und Routing auf dem Access-VLAN der Ports aktiviert ist, kann ein bösartiger Supplicant die Authentifizierung umgehen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf eine von Arista bereitgestellte, korrigierte EOS-Version aktualisieren.
CVSS: 5.9 EPSS: 0.32% Publiziert: Referenz: NVD -
Arista EOS: Egress-ACLs bei aktivem MACsec nicht durchgesetzt
CVE-2024-27891 MittelAuf betroffenen Plattformen mit Arista EOS, bei denen MACsec und Egress-ACLs auf denselben Schnittstellen konfiguriert sind, werden die ACL-Richtlinien für ausgehende Pakete auf diesen Ports möglicherweise nicht durchgesetzt. Dadurch kann ausgehender Verkehr entgegen der Richtlinie passieren. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Hersteller-Advisory beachten und ein bereitgestelltes Update einspielen.
CVSS: 5.3 EPSS: 0.28% Publiziert: Referenz: NVD -
Arista NGFW: Unsichere Eingabevalidierung in Reports-Anwendung
CVE-2026-25621 MittelIn der Reports-Anwendungsinfrastruktur des Arista Edge Threat Management – Arista Next Generation Firewall (NGFW) besteht eine Schwachstelle aufgrund unsicherer Eingabevalidierung. CVSS-Basiswert: 6.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine fehlerbereinigte NGFW-Version aktualisieren.
CVSS: 6.0 EPSS: 0.22% Publiziert: Referenz: NVD -
Arista NGFW: Administratives XSS im Web-UI-Dashboard
CVE-2026-25624 MittelIm Dashboard-Layout der Web-Benutzeroberfläche des Arista Edge Threat Management – Arista Next Generation Firewall (NGFW) besteht eine administrative Cross-Site-Scripting-Schwachstelle (XSS) durch unvalidierte Nutzereingaben. CVSS-Basiswert: 5.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine fehlerbereinigte NGFW-Version aktualisieren.
CVSS: 5.7 EPSS: 0.15% Publiziert: Referenz: NVD -
Arista EOS: 802.1X-Umgehung im Multi-Auth-Modus
CVE-2024-6858 MittelIn Arista EOS können im 802.1X-Multi-Auth-Modus nicht authentifizierte Hosts Zugriff auf einen Switch-Port erhalten, sofern im Fallback-VLAN ein EAPOL-fähiges Gerät vorhanden ist. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Arista EOS: Unerwartetes Verhalten bei Hardware-IPsec
CVE-2026-2379 MittelAuf betroffenen Plattformen mit Hardware-IPsec-Unterstützung, die Arista EOS mit bestimmten aktivierten IPsec-Funktionen betreiben, kann EOS in bestimmten Fällen unerwartetes Verhalten zeigen. Dazu zählen Flaps physischer Schnittstellen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: Auf eine fehlerbereinigte EOS-Version aktualisieren.
CVSS: 5.9 EPSS: 0.03% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Arista, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.