Mastodon Mastodon Mastodon Mastodon

Уязвимость максимальной критичности в Arista VeloCloud Orchestrator активно эксплуатируется — патчи и IOC

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Критическая уязвимость CVE-2026-16812 с максимальной оценкой CVSS 10.0 в локальных (on-premises) версиях Arista VeloCloud Orchestrator (VCO) подтверждена как активно эксплуатируемая. Уязвимость позволяет удалённому атакующему выполнить произвольные команды операционной системы на хосте оркестратора, что ведёт к полной компрометации конфиденциальности, целостности и доступности платформы управления SD-WAN и всех подключённых к ней периферийных устройств. CISA внесла уязвимость в каталог KEV, установив крайний срок исправления для федеральных агентств — 30 июля 2026 года. Организациям, использующим VCO on-premises, необходимо немедленно обновить систему или применить меры по ограничению доступа.

Технические детали уязвимости

Согласно бюллетеню безопасности Arista, CVE-2026-16812 представляет собой уязвимость типа OS command injection — внедрение команд операционной системы. Эксплуатация позволяет удалённому атакующему получить доступ к привилегированной внутренней функциональности хоста VCO. Arista подчёркивает, что скомпрометированная функциональность была предназначена исключительно для внутреннего использования и не должна была быть доступна удалённо.

Успешная эксплуатация приводит к полной компрометации оркестратора: атакующий получает контроль над хостом, данными, которыми управляет VCO, а также потенциально — над всеми подключёнными устройствами VeloCloud Edge.

Затронутые версии

  • VCO 5.2.x — версии до 5.2.3.14
  • VCO 6.1.x — версии до 6.1.3.4
  • VCO 6.4.x — версии до 6.4.2.4
  • VCO 7.0.x — версии до 7.0.0.1

Arista отмечает, что облачные (hosted) и выделенные (dedicated) версии VCO уже были исправлены заблаговременно. Угроза касается исключительно локальных развёртываний.

Индикаторы компрометации

Arista опубликовала три IP-адреса, идентифицированных как источники атак:

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

Компания рекомендует немедленно заблокировать эти адреса и проверить журналы на предмет обращений с них.

Масштаб угрозы и каскадные последствия

Ключевой аспект этой уязвимости — её каскадный потенциал. VeloCloud Orchestrator является центральным элементом управления SD-WAN-инфраструктурой: через него осуществляется конфигурирование, мониторинг и управление всеми периферийными устройствами VeloCloud Edge. Arista прямо предупреждает: «Компрометация платформы VCO может позволить атакующим получить доступ к устройствам VeloCloud Edge». Это означает, что единственная точка компрометации оркестратора потенциально открывает доступ ко всей распределённой сетевой инфраструктуре организации.

Arista подтвердила, что уязвимость была обнаружена внешним исследователем и известна как активно эксплуатируемая, однако не раскрыла подробностей о масштабе атак, количестве пострадавших клиентов и атрибуции угрозы.

Оценка воздействия

Наибольшему риску подвержены организации, использующие VeloCloud Orchestrator в режиме on-premises для управления SD-WAN-сетями. Это типично для крупных предприятий, телекоммуникационных компаний и организаций с повышенными требованиями к контролю данных, которые по регуляторным или архитектурным причинам не используют облачную версию VCO.

При бездействии последствия включают: полный контроль атакующего над оркестратором, доступ к конфигурациям и учётным данным всех управляемых устройств Edge, возможность манипулирования сетевыми политиками и маршрутизацией, а также утечку данных, проходящих через SD-WAN-инфраструктуру.

Практические рекомендации

Немедленные действия:

  1. Обновите VCO до исправленных версий: 5.2.3.14, 6.1.3.4, 6.4.2.4 или 7.0.0.1 соответственно.
  2. Заблокируйте IP-адреса 8.19.75.217, 206.72.242.124 и 206.72.242.162 на уровне межсетевого экрана.
  3. Проверьте журналы веб-доступа VCO, журналы приложений, системные журналы и журналы базы данных на предмет обращений с указанных адресов.

Если немедленное обновление невозможно:

  • Ограничьте доступ к веб-интерфейсу VCO только доверенными административными сетями.
  • Настройте мониторинг входящих подключений с известных вредоносных IP-адресов.
  • Контролируйте исходящую сетевую активность с хоста VCO на предмет аномалий.
  • Проведите аудит последних действий администраторов на предмет несанкционированных изменений.

При подозрении на компрометацию:

  • Сохраните все журналы VCO и временные метки файловой системы до начала восстановления.
  • Выполните ротацию всех учётных данных, включая учётные записи администраторов и ключи доступа к устройствам Edge.
  • Проверьте состояние всех управляемых устройств Edge.
  • Рассмотрите восстановление или замену экземпляров оркестратора из доверенных источников.

Параллельная угроза: Fortinet FortiOS SSL-VPN

Одновременно CISA добавила в каталог KEV уязвимость CVE-2025-68686 (CVSS 5.3) в Fortinet FortiOS SSL-VPN. Согласно бюллетеню Fortinet, уязвимость типа CWE-200 (раскрытие чувствительной информации) позволяет удалённому неаутентифицированному атакующему обойти патч, разработанный для устранения механизма сохранения символических ссылок, наблюдавшегося в ряде случаев постэксплуатации. Для эксплуатации атакующий должен предварительно скомпрометировать устройство через другую уязвимость на уровне файловой системы. Патч был выпущен Fortinet, как сообщается, в феврале 2025 года. Срок исправления для федеральных агентств США — 10 августа 2026 года.

Организациям, использующим Arista VeloCloud Orchestrator on-premises, следует рассматривать обновление как задачу наивысшего приоритета — CVSS 10.0 в сочетании с подтверждённой активной эксплуатацией и каскадным потенциалом компрометации всей SD-WAN-инфраструктуры не оставляет пространства для откладывания. Если обновление требует времени — немедленно изолируйте веб-интерфейс VCO от внешнего доступа и заблокируйте опубликованные IOC.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.