Arista har rettet en aktivt utnyttet zero-day-sårbarhet i VeloCloud Orchestrator som kan gjøre det mulig for eksterne angripere å ta kontroll over berørte lokale systemer.

Sårbarheten, som spores som CVE-2026-16812, er en uautentisert kommandoinjeksjonsfeil i operativsystemet med høyeste mulige CVSS-score på 10,0.

Den påvirker lokale installasjoner av VeloCloud Orchestrator, også kjent som VCO. Plattformen brukes til sentral konfigurering, overvåking og administrasjon av VeloCloud SD-WAN-miljøer og tilkoblede edge-enheter.

Ifølge Arista trenger angripere kun nettverkstilgang til VCOs webgrensesnitt. De trenger verken tenant- eller operatørlegitimasjon for å utnytte sårbarheten.

CVE-2026-16812 eksponerer privilegerte funksjoner

Zero-day-sårbarheten i VeloCloud Orchestrator gjør det mulig for en ekstern angriper å få tilgang til privilegerte funksjoner som kun er ment for intern bruk.

Vellykket utnyttelse kan kompromittere konfidensialiteten, integriteten og tilgjengeligheten til både orchestratoren og informasjonen den administrerer. Dette kan omfatte konfigurasjonsdata, enhetsoversikter, påloggingsopplysninger, sertifikater og kryptografiske nøkler.

Arista opplyser at VCOs webgrensesnitt er eksponert som standard. Kunder kan ikke bruke en konfigurasjonsinnstilling for å fjerne denne eksponeringen fullstendig.

Selskapet har bekreftet at angripere aktivt utnytter CVE-2026-16812. Arista har imidlertid ikke opplyst når utnyttelsen startet eller hvem som står bak angrepene.

Berørte versjoner av VeloCloud Orchestrator

Sårbarheten påvirker følgende lokale VCO-versjoner:

  • VCO 5.2.x før versjon 5.2.3.14
  • VCO 6.1.x før versjon 6.1.3.4
  • VCO 6.4.x før versjon 6.4.2.4
  • VCO 7.0.x før versjon 7.0.0.1

Arista har rettet problemet i VCO 5.2.3.14, 6.1.3.4 og 6.4.2.4 samt senere versjoner. VCO 7.0.0.1 og nyere versjoner er heller ikke sårbare.

Hosted- og Dedicated-installasjoner av VeloCloud Orchestrator mottok sikkerhetsoppdateringer før den offentlige sikkerhetsmeldingen ble publisert. VeloCloud Gateway og VeloCloud Edge er ikke berørt av CVE-2026-16812.

Arista har ikke vurdert versjoner som ikke lenger støttes. Organisasjoner som bruker slike versjoner, bør kontakte Aristas tekniske support for å diskutere tilgjengelige oppgraderingsalternativer.

CISA legger sårbarheten til listen over aktivt utnyttede feil

Det amerikanske cybersikkerhetsbyrået CISA har lagt til CVE-2026-16812 i sin katalog over kjente aktivt utnyttede sårbarheter, Known Exploited Vulnerabilities.

Amerikanske føderale sivile myndigheter må utbedre sårbarheten innen 30. juli 2026 i henhold til Binding Operational Directive 22-01.

Oppføringen bekrefter at zero-day-sårbarheten i VeloCloud Orchestrator brukes i reelle angrep. Organisasjoner utenfor den amerikanske føderale sektoren bør derfor også behandle oppdateringen som kritisk og prioritere den.

Arista deler kjente skadelige IP-adresser

Arista har identifisert tre IP-adresser knyttet til forsøk på å utnytte sårbarheten:

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

Administratorer bør blokkere disse adressene og kontrollere logger for tidligere forbindelser. Listen er imidlertid ikke fullstendig, og angripere kan ha brukt annen infrastruktur for å angripe sårbare systemer.

Mens oppdateringene installeres, bør tilgangen til VCOs webgrensesnitt begrenses til betrodde administrative nettverk. Organisasjoner bør også overvåke uventede administratorhandlinger og uvanlig trafikk fra VCO-verten.

Se etter tegn på kompromittering

Sikkerhetsteam bør gjennomgå VCO-logger for uvanlige webforespørsler, kodede tegn, unormalt høye mengder forespørsler og referanser til lokale eller interne tjenester.

Andre varselsignaler inkluderer uventet utgående HTTP- eller HTTPS-trafikk, uautoriserte konfigurasjonsendringer, mistenkelig kommandokjøring, nye filer, databaseeksporter og arkivfiler.

Team bør også undersøke uvanlig tilgang til VCO-databaser, enhetsoversikter, sertifikater, påloggingsopplysninger og kryptografiske nøkler.

Ved mistanke om kompromittering bør organisasjoner bevare logger og tidsstempler i filsystemet før oppryddingen starter. Deretter bør de bytte berørte påloggingsopplysninger, gjennomgå administratoraktivitet, kontrollere administrerte enheter og vurdere å gjenopprette eller erstatte berørte VCO-instanser.

Det er avgjørende å installere sikkerhetsoppdateringen, men dette fjerner ikke nødvendigvis en angriper som allerede har utnyttet zero-day-sårbarheten i VeloCloud Orchestrator. En kompromittert orchestrator kan også gi angripere en vei videre til tilkoblede VeloCloud Edge-enheter.


0 responses to “VeloCloud Orchestrator zero-day-sårbarhet utnyttes aktivt i angrep”