В платформе Arista EOS исправили две уязвимости, связанные со службой gNPSI (gRPC Network Packet Sampling Interface, интерфейс выборки сетевых пакетов, работающий по протоколу gRPC - механизм удалённого вызова процедур). Первая позволяет неаутентифицированному клиенту выполнить произвольный код и получить полный административный контроль над коммутатором. Вторая приводит к тому, что пароли клиентов службы оказываются в журналах в открытом виде. Сама служба и подробное журналирование в заводской конфигурации отключены. Поэтому устройства с настройками по умолчанию под угрозу не попадают.
Детали уязвимостей
gNPSI собирает данные о части проходящих пакетов и передаёт их внешним системам мониторинга. Сетевые инженеры включают её, чтобы следить за нагрузкой, задержками и качеством каналов. Поскольку служба принимает подключения из сети, она увеличивает число доступных извне сервисов на коммутаторе. Именно с ней связаны обе проблемы, о которых Arista сообщила 9 сентября 2026 года.
Первая уязвимость получила идентификатор CVE-2026-73456. Её базовая оценка по CVSS 3.1 (общая система оценки уязвимостей) составляет 10 из 10, по более новой версии методики - 9,2. Проблема относится к классу внедрения кода. Для срабатывания нужна определённая конфигурация. Служба gNPSI должна быть включена. Кроме того, проверка клиентов должна идти через TLS (протокол защиты транспортного слоя) с проверкой сервера и аутентификацией по метаданным. Второй уязвимый вариант - взаимная TLS-аутентификация с проверкой общего имени по сертификату. В этих режимах запрос злоумышленника проходит проверку подлинности. Следовательно, учётные данные ему не нужны. Достаточно сетевого доступа к порту службы. После этого он отправляет специально сформированный запрос, и на устройстве исполняется произвольный код.
Последствия затрагивают всю сеть. Полный административный контроль над коммутатором позволяет менять конфигурацию, перенаправлять трафик, создавать новых пользователей и отключать защитные механизмы. Коммутаторы Arista работают в центрах обработки данных, у операторов связи и в корпоративных сетях. Поэтому компрометация одного устройства даёт возможность перейти к другим узлам. Хотя Arista нашла уязвимость при внутреннем исследовании и не знает о её использовании в реальных атаках, национальный центр по кибербезопасности Нидерландов оценил проблему в 5,1 балла из 10 по своей шкале. Надёжных признаков компрометации для этой уязвимости нет.
Вторая уязвимость - CVE-2026-73457. Её базовая оценка по CVSS 3.1 равна 5,3, по CVSS 4.0 - 6. Здесь речь идёт о раскрытии информации через журналы. Проблема проявляется, если администратор явно включил механизм трассировки EosRpcAuth. Трассировка - это подробный журнал работы отдельного компонента, который помогает при отладке. Журналирование по умолчанию отключено, поэтому такое сочетание встречается нечасто. Если условия соблюдены, имя пользователя и пароль клиента gNPSI записываются в открытом виде в локальные или удалённые журналы учёта. Любой, у кого есть доступ к этим файлам, может прочитать секреты. Признаком утечки служат записи, где рядом стоят имя пользователя, пароль, название службы и сетевые адреса сторон.
Две уязвимости дополняют друг друга. Пароли из журналов дают злоумышленнику доступ к учётным записям, тогда как внедрение кода позволяет обойтись без них вовсе. Поэтому администраторам важно проверить обе настройки, а не только одну.
Уязвимы выпуски EOS в ветках 4.36, 4.35 и 4.34. Речь идёт о версии 4.36.1F и более ранних, о версии 4.35.5M и более ранних, а также о промежуточных выпусках ветки 4.34. Затронуты многие серии коммутаторов для центров обработки данных, облачная платформа CloudEOS, лабораторные сборки cEOS-lab и vEOS-lab, а также виртуальный узел CloudVision eXchange. Точки доступа Wi-Fi и большинство продуктов CloudVision, включая портал CloudVision и облачную службу CloudVision as-a-Service, под уязвимость не попадают. Исправления вышли в версиях 4.36.2F, 4.35.6M и 4.34.8M и в более поздних выпусках этих ветвей. Отдельного быстрого исправления для старых версий нет, поэтому обновлять придётся целиком.
До установки обновления риск можно снизить настройками. Службу gNPSI стоит перевести на взаимную TLS-аутентификацию и оставить только проверку x509-spiffe (механизм, при котором клиент подтверждает свою личность сертификатом и идентификатором рабочей нагрузки). Аутентификацию по метаданным и по общему имени сертификата нужно отключить, поскольку именно с ними связана уязвимость внедрения кода. Трассировку агента gNPSI администраторам стоит привести к настройкам по умолчанию. Если есть подозрение, что секреты уже попали в журналы, затронутые файлы следует очистить вместе со старыми архивами и сменить все скомпрометированные пароли. Полезно также сверить версию EOS со списком затронутых выпусков: если релиза там нет, устройство уязвимым не является.
Службы телеметрии на сетевом оборудовании включают ради наблюдаемости за инфраструктурой. Каждое такое включение добавляет доступную из сети службу и увеличивает число способов проникнуть в устройство. Производители исправляют найденные ошибки, однако задержка с обновлением оставляет брешь открытой. Проверка списка активных служб управления и своевременная установка исправлений снижают этот риск заметно.
Ссылки