Arista отстрани критична уязвимост за инжектиране на команди в локални внедрявания на VeloCloud Orchestrator, която активно се експлоатира при атаки.

Уязвимостта, проследявана като CVE-2026-16812, е неидентифициран пропуск за инжектиране на команди в операционната система с максимална степен на сериозност 10.0.

VeloCloud Orchestrator (VCO) е централизирана платформа за управление, използвана за конфигуриране, наблюдение и управление на VeloCloud SD-WAN внедрявания и свързаните с тях крайни устройства.

Според консултативния документ за сигурност на Arista, публикуван в понеделник, уязвимостта позволява на отдалечени атакуващи да получат достъп до привилегирована функционалност, предназначена само за вътрешна употреба.

„Успешното експлоатиране може да компрометира поверителността, целостта и наличността на оркестратора и данните, управлявани от него“, предупредиха от Arista.

Атакуващите се нуждаят само от мрежов достъп до уеб интерфейса на VCO, като не се изискват идентификационни данни за експлоатиране на пропуска. Компанията заяви, че CVE-2026-16812 е открита външно и е известно, че се експлоатира активно.

Засегнати са следните локални версии на VeloCloud Orchestrator:

  • VCO 5.2.x версии преди 5.2.3.14
  • VCO 6.1.x версии преди 6.1.3.4
  • VCO 6.4.x версии преди 6.4.2.4
  • VCO 7.0.x версии преди 7.0.0.1

Проблемът е коригиран във версии VCO 5.2.3.14, 6.1.3.4, 6.4.2.4 и 7.0.0.1 и по-нови. Хостваните и специализираните облачни внедрявания на VeloCloud Orchestrator са обновени преди публикуването на информацията и не са засегнати.

Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) добави CVE-2026-16812 в своя каталог с активно експлоатирани уязвимости, потвърждавайки реалното ѝ използване в атаки.

Докато се инсталират корекциите за сигурност, администраторите трябва да ограничат достъпа до уеб интерфейса на VCO само до административни мрежи, да наблюдават за връзки от известни злонамерени IP адреси и да блокират установените от Arista компрометирани адреси.

Тъй като успешното компрометиране на VeloCloud Orchestrator може да даде на атакуващите достъп и до свързаните VeloCloud Edge устройства, само инсталирането на корекция за сигурност може да не е достатъчно за вече компрометирани системи. В такива случаи се препоръчва промяна на идентификационните данни, проверка на активността и евентуално възстановяване на засегнатите инстанции.