Arista דיווחה על חולשה במערכת ההפעלה EOS שרצה על המתגים שלה, והיא נוגעת רק למתגים שמוגדרים לפרק מנהרות. מתג כזה מקבל תעבורה עטופה, מסיר את העטיפה ומעביר את התוכן הלאה, אבל אינו בודק באיזה סוג מנהרה מדובר. הציון הוא 6.9 מתוך 10, ולפי הרשומה דווח על ניצול בשטח. ב-9 ביוני 2026 נכנסה החולשה גם לקטלוג ה-KEV של CISA.

מה החולשה?

מנהרה ברשת היא שיטה להעביר תעבורה של רשת אחת בתוך רשת אחרת. החבילה המקורית נעטפת בתוך חבילה חיצונית, נוסעת כך על פני התשתית, ובקצה השני מישהו מסיר את העטיפה ומשחרר את החבילה הפנימית פנימה. VXLAN ו-GRE, שמוזכרות ברשומה, הן שתי דרכים נפוצות לעשות את זה, ו-decap-groups היא ההגדרה ב-EOS שאומרת למתג לאילו כתובות יעד הוא אמור להסיר עטיפות.

הבעיה יושבת בבדיקה שהמתג עושה לפני ההסרה. הוא מסתכל על כתובת היעד של החבילה החיצונית, ואם היא מתאימה לכתובת שהוגדרה לו, הוא מסיר את העטיפה. מה שהוא אינו בודק הוא סוג פרוטוקול המנהרה. כלומר, אם הגדרתם אותו לפרק VXLAN, הוא יפרק גם חבילה שעטופה בפרוטוקול מנהרה אחר לגמרי, כל עוד היא מכוונת לאותה כתובת. לכשל מהסוג הזה קוראים בדיקה חלקית שמדלגת על גורם מהותי.

התוצאה המעשית היא שתוקף שיודע מהי כתובת הפירוק יכול לעטוף תעבורה משלו, לשלוח אותה אל המתג, והמתג יפרק אותה ויכניס אותה אל הרשת הפנימית כאילו נולדה שם. הווקטור מסמן פגיעה נמוכה בשלמות בלבד, בלי פגיעה בסודיות ובלי פגיעה בזמינות, וזה מסביר את הציון הבינוני יחסית. מה שהחולשה כן נותנת הוא עקיפה של הגבול בין מה שבחוץ למה שבפנים, וזה שווה לתוקף הרבה מעבר למספר.

מי מושפע?

רק מתגים שמריצים EOS ושמוגדרת עליהם הסרת עטיפות פעילה: VXLAN, decap-groups או ממשק מנהרת GRE. מתג EOS בלי הגדרה כזאת אינו מושפע, וזה תנאי שאפשר לבדוק תוך דקה.

הרשומה מונה גם דגמי מתגים מפורשים, בהם 7020SR-24C2, 7020SR-32C2, 7020SRG-24C2, 7020TR-48, 7020TRA-48, 7280CR-48 ו-7280CR2-60. מה שהיא אינה מונה הוא רשימת גרסאות EOS מושפעות ומתוקנות, ולכן את מספר הגרסה המדויק צריך לקחת מהודעת האבטחה של Arista עצמה ולא מהדף הזה.

הקהל הוא ספקי תשתית, מרכזי נתונים וארגונים גדולים שמפעילים רשת משלהם. מתג Arista אינו ציוד שנמצא בבית או במשרד קטן.

האם מנוצלת בפועל?

כן, ומשני כיוונים. הרשומה עצמה כותבת שדווח על ניצול בשטח. ב-9 ביוני 2026 הוסיפה CISA את החולשה לקטלוג ה-KEV שלה, הרשימה של חולשות שסוכנות הסייבר האמריקאית מאשרת שתוקפים מנצלים בפועל, וקבעה לגופים הפדרליים מועד תיקון ב-23 ביוני 2026.

שווה לשים לב לפער בין התאריכים. שבועיים לתיקון, ולא שלושה ימים כמו בחולשות הקריטיות שנכנסות לאותו קטלוג, מספר משהו על הדחיפות שהסוכנות מייחסת לה.

מה עושים?

התחילו בשאלה אם זה בכלל נוגע לכם. בדקו בתצורת המתג אם מוגדרת אצלכם הסרת עטיפות: VXLAN, decap-group או ממשק tunnel מסוג GRE. אם אין הגדרה כזאת, לפי הרשומה אתם מחוץ לתמונה, וזו התשובה המהירה ביותר שאפשר לקבל כאן.

אם יש, קחו את גרסת ה-EOS המתוקנת מהודעת האבטחה של Arista. הרשומה ב-NVD אינה מפרטת גרסאות כלל, וההודעה של היצרן היא המקור היחיד למספר המדויק ולמעקפים שהיא מציעה עד להתקנה.

עד שמעדכנים, הגבילו מי יכול בכלל לשלוח תעבורה אל כתובת הפירוק. הניצול מחייב שחבילה של התוקף תגיע אל אותה כתובת יעד, ולכן סינון בגבול הרשת על היעד הזה מצמצם את החשיפה.

ולבסוף, ודאו שהתעבורה שיוצאת מהמנהרה נבדקת גם אחרי הפירוק. חולשה כזאת מסוכנת בעיקר במקומות שבהם מניחים שמה שיצא מהמנהרה כבר אמין.