Arista закрыла критическую 0-day в VeloCloud Orchestrator, уже используемую в атаках
Компания Arista выпустила исправление для критической уязвимости в развёртываниях VeloCloud Orchestrator (VCO) на собственных серверах заказчиков. Брешь получила максимально возможную оценку опасности — 10.0 из 10 — и, по данным производителя, уже активно эксплуатируется в реальных атаках.
VeloCloud Orchestrator — это централизованная платформа для настройки, мониторинга и управления развёртываниями SD-WAN и связанными с ними пограничными устройствами. Уязвимость, получившая идентификатор CVE-2026-16812, относится к классу инъекции команд ОС и не требует аутентификации: атакующему достаточно сетевого доступа к веб-интерфейсу VCO, никакие учётные данные оператора или тенанта не нужны.
Почему это особенно опасно
По словам Arista, веб-интерфейс VCO по умолчанию доступен извне, и штатной опции, которая закрывала бы этот доступ, не предусмотрено. Уязвимость открывает удалённым злоумышленникам привилегированную функциональность, предназначенную исключительно для внутреннего использования. Успешная эксплуатация ставит под угрозу конфиденциальность, целостность и доступность как самого оркестратора, так и всех управляемых им данных. Более того, компрометация VCO может дать атакующим доступ и к пограничным устройствам VeloCloud Edge.
Arista сообщает, что брешь была обнаружена сторонними исследователями, однако не раскрывает, когда начались атаки, кто за ними стоит и как именно эксплуатируется уязвимость.
Что затронуто и что делать
Уязвимы локальные версии VCO 5.2.x до 5.2.3.14, 6.1.x до 6.1.3.4, 6.4.x до 6.4.2.4 и 7.0.x до 7.0.0.1. Исправления вошли в сборки 5.2.3.14, 6.1.3.4, 6.4.2.4 и 7.0.0.1 и более поздние. Облачные и выделенные развёртывания (Hosted и Dedicated) были пропатчены ещё до публикации бюллетеня, а продукты VeloCloud Gateway и Edge проблеме не подвержены. Версии, снятые с поддержки, не проверялись — их владельцам рекомендуют обращаться в техническую поддержку Arista.
Американское агентство CISA внесло CVE-2026-16812 в каталог известных эксплуатируемых уязвимостей и обязало федеральные гражданские ведомства устранить её до 30 июля 2026 года.
Пока патчи разворачиваются, администраторам советуют ограничить доступ к веб-интерфейсу VCO административными сетями и изучить логи. Arista привела три IP-адреса, замеченных в эксплуатации: 8.19.75.217, 206.72.242.124 и 206.72.242.162, — их рекомендуется заблокировать, хотя список не является исчерпывающим. Важное предупреждение: если система уже была скомпрометирована, установки обновления недостаточно. Пострадавшим организациям стоит сменить учётные данные, проверить активность администраторов, валидировать управляемые устройства и рассмотреть восстановление или замену затронутых экземпляров.
Источник: Bleeping Computer
Комментарии
Войдите, чтобы комментировать.