Aktivni napadi na Arista VeloCloud Orchestrator preko propusta CVE-2026-16812

Propust CVE-2026-16812 u lokalnim instalacijama Arista VeloCloud Orchestrator-a aktivno se zloupotrebljava, objavljeno je 28. jula 2026. Reč je o ubacivanju komandi operativnog sistema sa ocenom CVSS 10.0, koje udaljenom napadaču može omogućiti izvršavanje proizvoljnog koda.
Zašto je ranjivost posebno opasna
Napadač može da pristupi privilegovanim internim funkcijama koje nisu predviđene za udaljenu upotrebu i ugrozi sam VCO host. Posledice obuhvataju gubitak poverljivosti, integriteta i dostupnosti orkestratora, kao i podataka kojima on upravlja.
Kompromitovanje platforme može otvoriti pristup i VeloCloud Edge uređajima. Zato incident nije ograničen na jednu upravljačku konzolu, već može uticati na stanje mrežnih uređaja, administratorske naloge i poslovnu povezanost.
Pogođene verzije i tragovi napada
Ispravku zahtevaju sledeća izdanja:
- VCO 5.2.x pre 5.2.3.14;
- VCO 6.1.x pre 6.1.3.4;
- VCO 6.4.x pre 6.4.2.4;
- VCO 7.0.x pre 7.0.0.1.
Arista je sa napadima povezala IP adrese 8.19.75.217, 206.72.242.124 i 206.72.242.162. Korisnicima je savetovano da ih blokiraju i provere njihovo prisustvo u logovima. Broj pogođenih organizacija i vreme prvog iskorišćavanja nisu objavljeni.
„Uspešna eksploatacija može ugroziti poverljivost, integritet i dostupnost orkestratora i podataka kojima upravlja“, upozorila je Arista.
Hosted i dedicated verzije VCO-a već su ranije ispravljene. Ranjivost je otkrivena van kompanije, a CISA ju je dodala u KEV katalog i naložila američkim federalnim civilnim agencijama instaliranje zakrpe do 30. jula 2026.
Koraci za zaštitu i proveru
Ako trenutno ažuriranje nije moguće, pristup VCO web interfejsu treba ograničiti na pouzdane administratorske mreže. Neophodno je pratiti neočekivani odlazni saobraćaj, proveriti skorašnje administratorske izmene i sačuvati web, aplikativne, sistemske i baze podataka logove, kao i relevantne vremenske oznake datoteka.
Za Vaše poslovanje ovo znači da sama instalacija zakrpe nije dovoljna ako postoje znaci upada. Potrebni su rotacija akreditiva, provera Edge uređaja i administratorskih aktivnosti, a kompromitovane instance treba obnoviti ili zameniti iz pouzdanih izvora.

