Уязвимость CVE-2026-73453 в сетевой операционной системе Arista EOS позволяет неаутентифицированному клиенту P4Runtime выполнить произвольный код и получить административный контроль над коммутатором. Максимальная оценка по CVSS 3.1 равна 10.0, по более новой шкале CVSS 4.0 - 9.5. Балл учитывает, что атака идёт по сети, не требует учётных данных и участия пользователя. Последствия затрагивают конфиденциальность, целостность и доступность системы целиком. По умолчанию служба P4Runtime выключена, поэтому риск касается только сетей с явно настроенной программируемой обработкой пакетов. Бюллетень с описанием проблемы опубликовали 9 сентября 2026 года.
Уязвимость CVE-2026-73453
P4Runtime - программный интерфейс, через который внешнее приложение задаёт правила обработки трафика на коммутаторе. Он позволяет менять логику пересылки пакетов без замены оборудования. Такой подход применяют в сетях операторов связи, крупных центрах обработки данных и лабораториях, где поведение сети нужно настраивать программно. Злоумышленник подключается к службе и в момент установки сессии отправляет специально сформированный пакет. Обработка такого пакета приводит к внедрению кода. Дальше атакующий распоряжается устройством как полноправный администратор. Учётные данные ему не нужны. Достаточно сетевого доступа к порту службы, а он обычно открыт во внутреннем контуре управления.
Разработчики отнесли проблему к классу ошибок контроля за генерацией кода. Проще говоря, устройство недостаточно строго проверяет данные, на основе которых строит исполняемые инструкции. Для эксплуатации нужны особые условия. Служба должна работать в одной из трёх конфигураций. Первая - без шифрования. Вторая - с шифрованием, но без доверенных сертификатов. Третья - с взаимной аутентификацией, включённым учётом подключений и выключенной авторизацией. Если администратор настроил взаимную аутентификацию с доверенными сертификатами и вдобавок включил авторизацию gNSI (набор сервисов управления сетевыми устройствами, который проверяет права клиента), уязвимость не сработает. Таких конфигураций в реальных сетях немного, ведь P4Runtime относится к узкоспециализированным функциям.
Компания нашла проблему сама, при внутреннем анализе кода. Сведений о том, что кто-то применял уязвимость в атаках на сети заказчиков, нет. Публичных индикаторов компрометации также не приводят. Отсутствие готового эксплойта (вредоносного кода, использующего уязвимость) в открытом доступе снижает вероятность быстрых атак. Технические детали при этом уже раскрыты, поэтому у злоумышленников появляется время на подготовку. Полный контроль над коммутатором даёт широкие возможности: перехват трафика, обход сегментации сети, боковое перемещение вглубь инфраструктуры. Особенно чувствителен такой сценарий для операторов связи, где через одно устройство проходит трафик множества клиентов.
Под уязвимость попадают коммутаторы 7000-й серии для центров обработки данных. В список также вошли платформы AWE, программные сборки CloudEOS, cEOS-lab и vEOS-lab, виртуальное и физическое устройство CloudVision eXchange. В перечень не входят точки доступа Wi-Fi, CloudVision Portal, облачный сервис CloudVision as-a-Service, решения сетевого мониторинга DANZ и платформы VeloCloud. Чтобы понять, есть ли риск, операторам стоит сверить точную версию EOS со списком уязвимых выпусков. Важная оговорка: если релиз в перечне не значится, устройство защищено независимо от аппаратной платформы.
Исправления вышли в трёх ветках: 4.36.2F, 4.35.6M и 4.34.8M, а также в более поздних сборках внутри каждой из них. Ветки 4.33.x и старше остались без исправлений, поэтому владельцам таких устройств придётся переходить на актуальную линию поддержки. Такой переход требует проверки совместимости функций и отдельного окна обслуживания. Горячего исправления, то есть отдельной заплатки без полной замены системы, производитель не подготовил.
До установки обновления риск можно снизить настройкой. Службу переводят в режим взаимной аутентификации с доверенными сертификатами и включают авторизацию gNSI, чтобы права клиента проверялись по его сертификату. У этой меры есть цена. Переключение разрывает все текущие подключения P4-клиентов и способно нарушить работу плоскости управления, поскольку операции ввода-вывода пакетов зависят от активных сессий. Планировать такие работы лучше в окно обслуживания. Если P4Runtime на устройстве не включён, дополнительных действий не требуется.
Отследить уязвимые устройства помогает CloudVision. Для платформы подготовили правило AlertBase, которое выводит затронутые коммутаторы в панель соответствия. Пользователи облачного сервиса CVaaS получат правило автоматически. Локальным кластерам CloudVision потребуется дополнительно настроить потоковую передачу данных с устройств EOS, иначе правило не увидит проблему. Настройка выполняется через служебный запрос к главному узлу кластера с указанием пути к данным службы P4Runtime.
Программно-определяемые сети всё чаще становятся целью, потому что одна ошибка в интерфейсе управления открывает доступ ко всему устройству, а не к отдельной функции. P4Runtime включают редко, и это ограничивает масштаб. Требование взаимной аутентификации с проверкой прав клиента перестаёт быть редкой настройкой и становится нормой для тех, кто использует программируемую обработку пакетов. Отключение неиспользуемых служб и своевременное обновление закрывают большинство подобных проблем.
Ссылки