Критична уязвимост в сигурността с максимална степен на сериозност, засягаща локалните (on-premises) версии на Arista VeloCloud Orchestrator (VCO), се експлоатира активно в реална среда.
Уязвимостта, проследявана като CVE-2026-16812 (оценка по CVSS: 10.0), представлява случай на инжектиране на команди в операционната система, което може да проправи път за изпълнение на произволен код.
„Локалната версия на VeloCloud Orchestrator (VCO) има проблем със сигурността, който може да позволи на отдалечен атакуващ да получи достъп до привилегирована вътрешна функционалност и да засегне хоста на VCO“, заяви Arista в своя препоръка.
„Успешното експлоатиране може да компрометира поверителността, целостта и наличността на оркестратора и данните, управлявани от него. Тази функционалност е била предназначена само за вътрешна употреба и не е предвидено да бъде достъпна отдалечено.“
Американската компания за мрежово оборудване съобщи, че проблемът вече е бил коригиран предварително в хостваните и специализираните версии на VCO. Засегнати са следните версии:
- VCO 5.2.x версии преди 5.2.3.14
- VCO 6.1.x версии преди 6.1.3.4
- VCO 6.4.x версии преди 6.4.2.4
- VCO 7.0.x версии преди 7.0.0.1
Arista призна, че уязвимостта е била открита външно и е известно, че се експлоатира активно, но не разкри кога е била докладвана и колко клиенти може да са били потенциално засегнати като част от злонамерената кибердейност, използваща тази грешка.
Като индикатори за компрометиране (IoCs) компанията сподели набор от три IP адреса, които според нея са отговорни за „извършването на атаките“, като призова клиентите да ги блокират и да прегледат регистрационните файлове (логове), за да установят дали присъстват в тях.
„Ако има подозрение за компрометиране, операторите трябва да запазят регистрационните файлове за уеб достъп на VCO, регистрационните файлове на бекенд приложенията, системните логове, логовете на базите данни и съответните времеви клейма на файловата система преди отстраняването на уязвимостта, където това е оперативно осъществимо“, добави тя.
Ако незабавното обновяване до коригирана версия на VCO не е възможно, се препоръчва да се ограничи достъпът до уеб интерфейса на VCO само до доверени административни мрежи, да се наблюдава VCO за достъп от известни злонамерени IP адреси източници, да се проверява за неочаквана изходяща мрежова активност от VCO хоста и да се преглежда скорошната администраторска активност за неочаквани промени.
„Компрометирането на VCO платформата може да позволи на атакуващите достъп и до устройствата VeloCloud Edge“, каза Arista. „Това може да включва ротация на идентификационни данни, преглед на администраторската активност, валидиране на състоянието на управляваното устройство и възстановяване или подмяна на засегнатите инстанции на оркестратора от доверени източници.“
Развитието на ситуацията подтикна Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA) да добави уязвимостта в своя каталог с известни експлоатирани уязвимости (KEV), изисквайки от федералните цивилни агенции да инсталират корекциите за сигурност до 30 юли 2026 г.
Новината за активната експлоатация на CVE-2026-16812 идва в момент, когато агенцията добави и уязвимост със средна сериозност, засягаща Fortinet FortiOS SSL-VPN (CVE-2025-68686, оценка по CVSS: 5.3) към каталога KEV, позовавайки се на доказателства за активна експлоатация. Недостатъкът беше отстранен от Fortinet по-рано през февруари.
„Разкриване на чувствителна информация пред неоторизиран субект [CWE-200] във FortiOS SSL-VPN може да позволи на отдалечен неавтентифициран атакуващ да заобиколи корекцията, разработена за механизма за устойчивост на символни връзки, наблюдаван в някои случаи след експлоатация, чрез специално изготвени HTTP заявки“, заяви Fortinet в предупреждение по това време. „Атакуващият първо трябва да е компрометирал продукта чрез друга уязвимост на ниво файлова система.“
В момента няма подробности за това как се експлоатира уязвимостта в реална среда, мащаба на атаките и кой стои зад тях. Федералните агенции имат срок до 10 август 2026 г. да инсталират корекциите за сигурност.
Друга уязвимост в сигурността, която е подложена на атаки, е CVE-2026-16723 (оценка по CVSS: 9.0) – критичен проблем в библиотеката Fastjson на Alibaba, който може да позволи отдалечено изпълнение на код без потребителско взаимодействие или повишени привилегии. Уязвимостта остава некоригирана. Разработчиците, използващи версии от 1.2.68 до 1.2.83, се призовават да активират SafeMode или да преминат към незасегната компилация възможно най-скоро.