製品・ソフトウェアに関する情報
Arista Networks, Inc.のNG FirewallにおけるOS コマンドインジェクションの脆弱性
Title Arista Networks, Inc.のNG FirewallにおけるOS コマンドインジェクションの脆弱性
Summary

Arista Edge Threat Management - Arista Next Generation Firewall (NGFW) には、キャプティブポータルのカスタムハンドラクエリにコマンドインジェクションの脆弱性が存在します。影響を受けるプラットフォームでは、管理者アカウントがユーザーインターフェースにログインした状態で、この入力処理の挙動を悪用し、任意のプラットフォーム向けシェルコマンドを実行できます。

Possible impacts ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 ・当該ソフトウェアの一部が停止する可能性があります。 
Solution

ベンダ情報を参照して適切な対策を実施してください。

Publication Date June 5, 2026, midnight
Registration Date June 9, 2026, 2:14 p.m.
Last Update June 9, 2026, 2:14 p.m.
CVSS3.0 : 警告
Score 6
Vector CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:L/A:L
Affected System
Arista Networks, Inc.
NG Firewall 17.4.1 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
Change Log
No Changed Details Date of change
1 [2026年06月09日]
  掲載
June 9, 2026, 2:14 p.m.

NVD Vulnerability Information
CVE-2026-25622
Summary

A Captive Portal Custom Handler command injection vulnerability exists in Arista Edge Threat Management - Arista Next Generation Firewall (NGFW). On affected platforms, an administrative account logged into the user interface can exploit this input handling behavior to execute arbitrary platform shell commands.

Publication Date June 6, 2026, 5:17 a.m.
Registration Date June 7, 2026, 4:12 a.m.
Last Update June 6, 2026, 5:48 a.m.
Related information, measures and tools
Common Vulnerabilities List