Arista предупредила об атаках через критическую уязвимость VeloCloud Orchestrator

28 июля 2026 года стало известно об активной эксплуатации CVE-2026-16812 в локальных версиях Arista VeloCloud Orchestrator (VCO). Уязвимость внедрения команд ОС получила оценку CVSS 10.0 и позволяет удалённому атакующему обращаться к привилегированным внутренним функциям с последующим выполнением произвольного кода.
Чем опасна уязвимость
Компрометация VCO угрожает конфиденциальности, целостности и доступности оркестратора и управляемых им данных. Поскольку платформа контролирует сетевую инфраструктуру, атакующие также могут получить доступ к устройствам VeloCloud Edge.
Проблема затрагивает организации, которые разворачивают VCO в собственной инфраструктуре. В размещённых Arista облачных и выделенных инсталляциях исправление было установлено заранее.
Затронутые версии и позиция Arista
Обновление требуется для следующих веток VCO:
- 5.2.x — версии до 5.2.3.14;
- 6.1.x — версии до 6.1.3.4;
- 6.4.x — версии до 6.4.2.4;
- 7.0.x — версии до 7.0.0.1.
Arista сообщила, что проблему обнаружили внешние специалисты, но не раскрыла сроки первоначального уведомления, масштаб атак и число пострадавших клиентов.
Успешная эксплуатация может нарушить конфиденциальность, целостность и доступность оркестратора и управляемых им данных. Эта функция предназначалась только для внутреннего использования и не должна быть доступна удалённо.
CISA включила CVE-2026-16812 в каталог Known Exploited Vulnerabilities. Федеральные гражданские ведомства США должны установить исправление до 30 июля 2026 года.
Как снизить риск
Arista связала атаки с адресами 8.19.75.217, 206.72.242.124 и 206.72.242.162. Их следует заблокировать и проверить в журналах. При подозрении на взлом до исправления нужно сохранить веб-журналы VCO, логи приложений, системы и базы данных, а также временные метки файлов.
Если обновление пока невозможно, доступ к веб-интерфейсу следует разрешить только из доверенных административных сетей. Дополнительно необходимо искать неожиданную исходящую активность и изменения, внесённые администраторами.
Для бизнеса это означает необходимость рассматривать VCO как критический узел управления, а не обычную панель. Помимо установки патча, план реагирования должен включать ротацию учётных данных, проверку Edge-устройств и готовность восстановить оркестратор из доверенной копии.

