Arista закрыла критическую 0-day в VeloCloud Orchestrator, уже используемую в атаках

· Безопасность
Уязвимость с максимальной оценкой 10.0 позволяет выполнять команды на сервере управления SD-WAN без аутентификации. CISA внесла её в каталог известных эксплуатируемых уязвимостей.

cover.svg

Компания Arista выпустила исправление для критической уязвимости в развёртываниях VeloCloud Orchestrator (VCO) на собственных серверах заказчиков. Брешь получила максимально возможную оценку опасности — 10.0 из 10 — и, по данным производителя, уже активно эксплуатируется в реальных атаках.

VeloCloud Orchestrator — это централизованная платформа для настройки, мониторинга и управления развёртываниями SD-WAN и связанными с ними пограничными устройствами. Уязвимость, получившая идентификатор CVE-2026-16812, относится к классу инъекции команд ОС и не требует аутентификации: атакующему достаточно сетевого доступа к веб-интерфейсу VCO, никакие учётные данные оператора или тенанта не нужны.

Почему это особенно опасно

По словам Arista, веб-интерфейс VCO по умолчанию доступен извне, и штатной опции, которая закрывала бы этот доступ, не предусмотрено. Уязвимость открывает удалённым злоумышленникам привилегированную функциональность, предназначенную исключительно для внутреннего использования. Успешная эксплуатация ставит под угрозу конфиденциальность, целостность и доступность как самого оркестратора, так и всех управляемых им данных. Более того, компрометация VCO может дать атакующим доступ и к пограничным устройствам VeloCloud Edge.

Arista сообщает, что брешь была обнаружена сторонними исследователями, однако не раскрывает, когда начались атаки, кто за ними стоит и как именно эксплуатируется уязвимость.

Что затронуто и что делать

Уязвимы локальные версии VCO 5.2.x до 5.2.3.14, 6.1.x до 6.1.3.4, 6.4.x до 6.4.2.4 и 7.0.x до 7.0.0.1. Исправления вошли в сборки 5.2.3.14, 6.1.3.4, 6.4.2.4 и 7.0.0.1 и более поздние. Облачные и выделенные развёртывания (Hosted и Dedicated) были пропатчены ещё до публикации бюллетеня, а продукты VeloCloud Gateway и Edge проблеме не подвержены. Версии, снятые с поддержки, не проверялись — их владельцам рекомендуют обращаться в техническую поддержку Arista.

Американское агентство CISA внесло CVE-2026-16812 в каталог известных эксплуатируемых уязвимостей и обязало федеральные гражданские ведомства устранить её до 30 июля 2026 года.

Пока патчи разворачиваются, администраторам советуют ограничить доступ к веб-интерфейсу VCO административными сетями и изучить логи. Arista привела три IP-адреса, замеченных в эксплуатации: 8.19.75.217, 206.72.242.124 и 206.72.242.162, — их рекомендуется заблокировать, хотя список не является исчерпывающим. Важное предупреждение: если система уже была скомпрометирована, установки обновления недостаточно. Пострадавшим организациям стоит сменить учётные данные, проверить активность администраторов, валидировать управляемые устройства и рассмотреть восстановление или замену затронутых экземпляров.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.