Arista Networks издаде предупреждение за сигурност относно CVE-2026-16812 – критична уязвимост за внедряване на команди (command injection), засягаща локални (on-premises) инсталации на VeloCloud Orchestrator (VCO).
Компанията потвърди, че тази уязвимост активно се експлоатира в реална среда, което прави незабавното отстраняване на уязвимостта и намаляването на излагането на риск от съществено значение за засегнатите организации.
Тази уязвимост е класифицирана като CWE-78, което се отнася до неправилно неутрализиране на специални елементи, използвани в команди към операционната система. Тя е получила CVSS v3.1 оценка 10.0, което показва критично ниво на сериозност.
Векторът на атаката се характеризира като CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H, което означава, че атакуващият може да експлоатира този проблем отдалечено по мрежата без необходимост от идентификационни данни, потребителско взаимодействие или сложни условия.
Експлоатиране на уязвимостта от тип нулев ден в Arista VeloCloud Orchestrator
Според бюлетина за сигурност Arista Security Advisory 0144, слабостта съществува във вътрешна функционалност на VeloCloud Orchestrator, която не е била предназначена да бъде достъпна отдалечено.
Ако бъде успешно експлоатирана, атакуващият може да получи достъп до привилегировани вътрешни функции и потенциално да засегне самия хост на VCO. Това може да компрометира поверителността, целостта и наличността както на оркестратора, така и на управляваните от него данни.
Проблемът засяга локални инсталации на VeloCloud Orchestrator, работещи с версии преди 5.2.3.145, 6.1.3.46, 6.4.2.4 и 7.0.0.17. Arista заяви, че хостваните и специализираните VCO среди са били коригирани преди публичното оповестяване на тази уязвимост.
По подразбиране уеб интерфейсите на VCO са изложени на мрежата и никаква продуктова конфигурация не може да елиминира тази уязвимост. Експлоатирането изисква единствено мрежов достъп до VCO уеб интерфейса, като не са необходими операторски идентификационни данни. Организациите могат да смекчат риска, като ограничат достъпа до доверени административни мрежи, докато не бъдат приложени корекциите за сигурност.
Arista наблюдава атаки, произхождащи от следните IP адреси: 8.19.75.217, 206.72.242.124 и 206.72.242.162. Защитниците трябва да блокират тези адреси, където е уместно, и да изследват хронологичните дневници (logs) на VCO за всяка свързана дейност.
Екипите за сигурност трябва да търсят необичайни URL пътища, кодирани знаци, заявки, включващи локални или вътрешни услуги, както и необичайно големи обеми от заявки.
Други признаци за потенциално компрометиране включват неочакван изходящ HTTP или HTTPS трафик от хоста на VCO, неоторизирани промени в конфигурацията, привилегировани действия по поддръжка, изпълнение на команди, създаване на файлове, експорт на бази данни и достъп до идентификационни данни, сертификати или ключови материали.
Arista настоятелно препоръчва незабавно обновяване до коригираните версии: VCO 5.2.3.145, 6.1.3.46, 6.4.2.4 или по-нови версии в поддържаните софтуерни клонове.
Организациите, които подозират, че са компрометирани, трябва да запазят регистрационните файлове на уеб сървъра, приложенията, системата, базата данни и файловата система преди извършване на корективни действия. Те също така трябва да ротират идентификационните си данни, да валидират състоянието на управляваните VeloCloud Edge устройства и, ако е необходимо, да възстановят засегнатите оркестратори от доверени източници.