Arista har rettet en aktivt udnyttet zero-day-sårbarhed i VeloCloud Orchestrator, som kan gøre det muligt for fjernangribere at overtage berørte lokale systemer.
Sårbarheden, der spores som CVE-2026-16812, er en uautoriseret OS-kommandoinjektionsfejl med den højest mulige CVSS-score på 10,0.
Den påvirker lokale installationer af VeloCloud Orchestrator, også kendt som VCO. Platformen bruges til central konfiguration, overvågning og administration af VeloCloud SD-WAN-miljøer og tilsluttede edge-enheder.
Ifølge Arista behøver angribere kun netværksadgang til VCO’s webgrænseflade. De behøver hverken tenant- eller operatørloginoplysninger for at udnytte sårbarheden.
CVE-2026-16812 eksponerer privilegerede funktioner
Zero-day-sårbarheden i VeloCloud Orchestrator gør det muligt for en fjernangriber at få adgang til privilegerede funktioner, der kun er beregnet til intern brug.
En vellykket udnyttelse kan kompromittere fortroligheden, integriteten og tilgængeligheden af både orchestratoren og de oplysninger, den administrerer. Det kan omfatte konfigurationsdata, enhedsoversigter, loginoplysninger, certifikater og kryptografiske nøgler.
Arista oplyser, at VCO’s webgrænseflader er eksponeret som standard. Kunder kan ikke bruge en konfigurationsindstilling til helt at forhindre denne eksponering.
Virksomheden har bekræftet, at angribere aktivt udnytter CVE-2026-16812. Arista har dog ikke oplyst, hvornår udnyttelsen begyndte, eller hvem der står bag angrebene.
Berørte versioner af VeloCloud Orchestrator
Sårbarheden påvirker følgende lokale VCO-versioner:
- VCO 5.2.x før version 5.2.3.14
- VCO 6.1.x før version 6.1.3.4
- VCO 6.4.x før version 6.4.2.4
- VCO 7.0.x før version 7.0.0.1
Arista har rettet problemet i VCO 5.2.3.14, 6.1.3.4 og 6.4.2.4 samt senere versioner. VCO 7.0.0.1 og nyere versioner er heller ikke sårbare.
Hosted- og Dedicated-installationer af VeloCloud Orchestrator modtog sikkerhedsopdateringer, før den offentlige sikkerhedsmeddelelse blev offentliggjort. VeloCloud Gateway og VeloCloud Edge er ikke berørt af CVE-2026-16812.
Arista har ikke vurderet versioner, der ikke længere understøttes. Organisationer, som bruger sådanne versioner, bør kontakte Aristas tekniske support for at drøfte tilgængelige opgraderingsmuligheder.
CISA føjer sårbarheden til listen over aktivt udnyttede fejl
Det amerikanske cybersikkerhedsagentur CISA har føjet CVE-2026-16812 til sin Known Exploited Vulnerabilities-katalog over kendte aktivt udnyttede sårbarheder.
Amerikanske føderale civile myndigheder skal afhjælpe sårbarheden senest den 30. juli 2026 i henhold til Binding Operational Directive 22-01.
Tilføjelsen bekræfter, at zero-day-sårbarheden i VeloCloud Orchestrator bliver brugt i reelle angreb. Organisationer uden for den amerikanske føderale sektor bør derfor også behandle opdateringen som hastende.
Arista deler kendte ondsindede IP-adresser
Arista har identificeret tre IP-adresser, der er knyttet til forsøg på at udnytte sårbarheden:
- 8.19.75.217
- 206.72.242.124
- 206.72.242.162
Administratorer bør blokere disse adresser og kontrollere logfiler for tidligere forbindelser. Listen er dog ikke komplet, og angribere kan have brugt anden infrastruktur til at angribe sårbare systemer.
Mens opdateringerne installeres, bør adgangen til VCO’s webgrænseflade begrænses til betroede administrative netværk. Organisationer bør også overvåge uventede administratorhandlinger og usædvanlig trafik fra VCO-værten.
Kontrollér for tegn på kompromittering
Sikkerhedsteams bør gennemgå VCO-logfiler for usædvanlige webforespørgsler, kodede tegn, unormalt store mængder forespørgsler og henvisninger til lokale eller interne tjenester.
Andre advarselstegn omfatter uventet udgående HTTP- eller HTTPS-trafik, uautoriserede konfigurationsændringer, mistænkelig kommandokørsel, nye filer, databaseeksporter og arkivfiler.
Teams bør også undersøge usædvanlig adgang til VCO-databaser, enhedsoversigter, certifikater, loginoplysninger og kryptografiske nøgler.
Hvis der er mistanke om kompromittering, bør organisationer bevare logfiler og tidsstempler i filsystemet, før oprydningen begynder. Derefter bør de ændre berørte loginoplysninger, gennemgå administratoraktivitet, kontrollere administrerede enheder og overveje at gendanne eller erstatte berørte VCO-instanser.
Det er afgørende at installere sikkerhedsopdateringen, men det fjerner ikke nødvendigvis en angriber, der allerede har udnyttet zero-day-sårbarheden i VeloCloud Orchestrator. En kompromitteret orchestrator kan desuden give angribere en vej videre til tilsluttede VeloCloud Edge-enheder.


0 svar til “VeloCloud Orchestrator zero-day-sårbarhed udnyttes aktivt i angreb”