On affected platforms running Arista EOS where a tunnel decapsulation configuration—such as VXLAN (Virtual Extensible LAN), decap-groups, or a GRE (Generic Routing Encapsulation) tunnel interface—is present, the switch will incorrectly decapsulate and forward other unexpected tunneled packet with a destination IP matching its configured decapsulation IP. This occurs because the switch does not verify the tunnel protocol type, potentially leading to the unexpected processing of non-configured tunnel traffic. This issue has been reported as being exploited in the wild.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XArista 7020sr 24c2
HWAristaall versionsArista 7020sr 32c2
HWAristaall versionsArista 7020srg 24c2
HWAristaall versionsArista 7020tr 48
HWAristaall versionsArista 7020tra 48
HWAristaall versionsArista 7280cr2 60
HWAristaall versionsArista 7280cr2a 30
HWAristaall versionsArista 7280cr2a 60
HWAristaall versionsArista 7280cr2k 30
HWAristaall versionsArista 7280cr2k 60
HWAristaall versionsArista 7280cr2m 30
HWAristaall versionsArista 7280cr3 32d4
HWAristaall versionsArista 7280cr3 32p4
HWAristaall versionsArista 7280cr3 36s
HWAristaall versionsArista 7280cr3 96
HWAristaall versionsArista 7280cr3a 24d12
HWAristaall versionsArista 7280cr3a 48d6
HWAristaall versionsArista 7280cr3a 72
HWAristaall versionsArista 7280cr3ak 24d12
HWAristaall versionsArista 7280cr3ak 48d6
HWAristaall versionsArista 7280cr3ak 72
HWAristaall versionsArista 7280cr3am 24d12
HWAristaall versionsArista 7280cr3am 48d6
HWAristaall versionsArista 7280cr3am 72
HWAristaall versionsArista 7280cr3mk 32d4s
HWAristaall versionsArista 7280cr3mk 32p4s
HWAristaall versionsArista 7280cr 48
HWAristaall versionsArista 7280dr3 24
HWAristaall versionsArista 7280dr3a 36
HWAristaall versionsArista 7280dr3a 54
HWAristaall versions
CISA KEV — detailsi
- Vendori
- Arista
- Producti
- Extensible Operating System
- Added to KEVi
- June 9, 2026
- Remediation deadline (US Federal)i
- June 23, 2026(overdue)
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Arista Extensible Operating System (EOS) contains an incomplete comparison with missing factors vulnerability when the switch incorrectly decapsulate and forwards other unexpected tunneled packet with a destination IP matching its configured decapsulation IP.
Related vulnerabilities
GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)
ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash
Arista EOS: privilege escalation na redundantnym module supervisor
Arista EOS: nieprawidłowe użycie AAA API umożliwia nieograniczony dostęp lokalnym użytkownikom
Arista EOS: pominięcie autoryzacji w gNOI API umożliwia reset urządzenia