Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

CVE-2025-5090— Arista CloudVision Exchange Cluster Instability via Unexpected Switch Messages

CVSS 6.5 · Medium EPSS 0.24% · P15

Affected Version Matrix 5

VendorProductVersion RangeStatus
Arista NetworksEOS / CloudVision eXchange (CVX)4.34.0F≤ 4.34.1Faffected
4.33.0M≤ 4.33.4Maffected
4.32.0M≤ 4.32.6Maffected
4.31.0< 4.32.0affected
4.30.0< 4.31.0affected
Get alerts for future matching vulnerabilitiesLog in to subscribe

I. Basic Information for CVE-2025-5090

Vulnerability Information

Have questions about the vulnerability? See if Shenlong's analysis helps!
View Shenlong Deep Dive ↗

Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.

Vulnerability Title
Arista CloudVision Exchange Cluster Instability via Unexpected Switch Messages
Source: CVE Program / CVE List V5
Vulnerability Description
CVX is not resilient to unexpected messages from a connected switch. This leads to agent crashes on CVX causing instability in the CVX cluster. An attacker could use this behavior to create a denial of service (DoS) scenario. Note that this would require the attacker to have a high privilege access to the connected switch to be able to send custom TCP packets to the CVX.
Source: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Source: CVE Program / CVE List V5
Vulnerability Type
输入验证不恰当
Source: CVE Program / CVE List V5
Vulnerability Title
Arcadia Crafty Controller 安全漏洞
Source: CNNVD (China National Vulnerability Database)
Vulnerability Description
Arcadia Crafty Controller是Crafty Controller开源的一款服务器管理面板。 Arcadia Crafty Controller存在安全漏洞,该漏洞源于对来自连接交换机的意外消息缺乏弹性,可能导致代理崩溃,造成拒绝服务。
Source: CNNVD (China National Vulnerability Database)
CVSS Information
N/A
Source: CNNVD (China National Vulnerability Database)
Vulnerability Type
N/A
Source: CNNVD (China National Vulnerability Database)

Affected Products

VendorProductAffected VersionsCPESubscribe
Arista NetworksEOS / CloudVision eXchange (CVX) 4.34.0F ~ 4.34.1F -

II. Public POCs for CVE-2025-5090

#POC DescriptionSource LinkShenlong Link
AI-Generated POCPremium

No public POC found.

Login to generate AI POC

III. Intelligence Information for CVE-2025-5090

登录查看更多情报信息。

Vendor Advisories for CVE-2025-5090 (1)

Same Patch Batch · Arista Networks · 2026-06-05 · 10 CVEs total

CVE-2025-50888.3 HIGHArista CloudVision Exchange (CVX) Cluster Privilege Escalation via MCS Redis Session
CVE-2025-50896.5 MEDIUMArista EOS SysDB Agent Denial of Service via Malformed CVX Client/Server Messages
CVE-2026-256216.0 MEDIUMArista Edge Threat Management NGFW Reports Application Insecure Input Validation
CVE-2026-256226.0 MEDIUMArista Edge Threat Management NGFW Captive Portal Custom Handler Command Injection
CVE-2026-256206.0 MEDIUMArista Edge Threat Management NGFW Captive Portal Encrypted Password Command Injection
CVE-2026-256236.0 MEDIUMArista Edge Threat Management NGFW UI Arbitrary Command Execution
CVE-2026-23795.9 MEDIUMArista EOS IPsec Tunnel Sequence Number Mismatch via Interface Flaps when Anti-Replay is D
CVE-2026-74735.8 MEDIUMArista EOS Unexpected Tunnel Protocol Decapsulation and Forwarding Bypass
CVE-2026-256245.7 MEDIUMArista Edge Threat Management NGFW UI Administrative Cross-Site Scripting

IV. Related Vulnerabilities

V. Comments for CVE-2025-5090

No comments yet


Leave a comment