A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) na terça-feira adicionou três novas vulnerabilidades ao seu catálogo de vulnerabilidades exploradas conhecidas (KEV), após relatos de exploração ativa.
A lista de vulnerabilidades é a seguinte -
- CVE-2026-20245 (pontuação CVSS: 7,8) - Uma codificação inadequada ou escape de vulnerabilidade de saída no Cisco Catalyst SD-WAN Manager que pode permitir que um invasor local autenticado execute comandos arbitrários como root, fornecendo um arquivo criado para o sistema afetado.
- CVE-2026-11645 (pontuação CVSS: 8,8) - Uma vulnerabilidade de leitura e gravação fora dos limites no Google Chrome V8 que pode permitir que um invasor remoto execute código arbitrário dentro de uma sandbox por meio de uma página HTML criada.
- CVE-2026-7473 (pontuação CVSS: 6,9) - Uma comparação incompleta com a vulnerabilidade de fatores ausentes no Arista Extensible Operating System (EOS) que pode ser explorada para processar tráfego de túnel não configurado.
Nenhum patch planejado para falha explorada do Arista EOS
"Em plataformas afetadas executando Arista EOS onde uma configuração de desencapsulação de túnel - como VXLAN (Virtual Extensible LAN), grupos decap ou uma interface de túnel GRE (Generic Routing Encapsulation) - está presente, o switch desencapsulará incorretamente e encaminhará outros pacotes de túnel inesperados com um IP de destino correspondente ao seu IP de desencapsulação configurado", disse Arista.
"Isso ocorre porque o switch não verifica o tipo de protocolo de túnel, potencialmente levando ao processamento inesperado de tráfego de túnel não configurado."
O defeito de segurança afeta principalmente os produtos das séries 7020R, 7280R/R2 e 7500R/R2. No entanto, para que a exploração seja bem-sucedida, o dispositivo deve ser configurado como um endpoint de túnel com um IP de desencapsulação, como um VXLAN VTEP, um endpoint de túnel GRE ou com um grupo de decapagem de IP.
A empresa de equipamentos de rede reconheceu que a vulnerabilidade foi “relatada como sendo explorada em estado selvagem”, dando crédito a Scott Christiansen, Lukas Peitz, Rich Compton e Jonathan Davis da Comcast por divulgá-la de forma responsável.
Apesar disso, Arista disse que nenhum patch está sendo planejado para resolver o CVE-2026-7473, citando riscos de que isso possa quebrar as configurações existentes nas implantações. A empresa delineou mitigações para resolver o problema.
"Existem duas abordagens amplas para mitigar esse problema - (1) aplicar ACLs em dispositivos upstream ou (2) aplicar ACLs nos dispositivos onde o desencapsulamento inesperado está acontecendo", disse Arista. "Em ambos os casos, a ideia é permitir seletivamente apenas o tráfego legítimo de túneis ou bloquear seletivamente o tráfego malicioso de túneis."
As agências do Poder Executivo Civil Federal (FCEB) foram ordenadas a aplicar as correções ou mitigações necessárias até 23 de junho de 2026, para combater a ameaça representada pelas três vulnerabilidades.
Achou este artigo interessante? Veja as outras noticias BRAZILSEC NEWS