Mastodon Mastodon Mastodon Mastodon

CVE-2026-16812 в Arista VeloCloud Orchestrator: активна експлуатація та захист SD-WAN

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Критична вразливість CVE-2026-16812 з максимальною оцінкою CVSS 10.0 в локальних (on-premises) версіях Arista VeloCloud Orchestrator (VCO) підтверджена як така, що активно експлуатується. Вразливість дає змогу віддаленому атакувальнику виконувати довільні команди операційної системи на хості оркестратора, що призводить до повної компрометації конфіденційності, цілісності та доступності платформи керування SD-WAN і всіх під’єднаних до неї периферійних пристроїв. CISA внесла вразливість до каталогу KEV, установивши граничний термін виправлення для федеральних агентств — 30 липня 2026 року. Організаціям, які використовують VCO on-premises, необхідно негайно оновити систему або застосувати заходи з обмеження доступу.

Технічні деталі вразливості

Згідно з бюлетенем безпеки Arista, CVE-2026-16812 є вразливістю типу OS command injection — впровадження команд операційної системи. Експлуатація дає змогу віддаленому атакувальнику отримати доступ до привілейованої внутрішньої функціональності хоста VCO. Arista підкреслює, що скомпрометована функціональність була призначена виключно для внутрішнього використання і не мала бути доступною віддалено.

Успішна експлуатація призводить до повної компрометації оркестратора: атакувальник отримує контроль над хостом, даними, якими керує VCO, а також потенційно — над усіма під’єднаними пристроями VeloCloud Edge.

Уразливі версії

  • VCO 5.2.x — версії до 5.2.3.14
  • VCO 6.1.x — версії до 6.1.3.4
  • VCO 6.4.x — версії до 6.4.2.4
  • VCO 7.0.x — версії до 7.0.0.1

Arista зазначає, що хмарні (hosted) та виділені (dedicated) версії VCO були виправлені завчасно. Загроза стосується виключно локальних розгортань.

Індикатори компрометації

Arista опублікувала три IP-адреси, ідентифіковані як джерела атак:

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

Компанія рекомендує негайно заблокувати ці адреси та перевірити журнали на наявність звернень із них.

Масштаб загрози та каскадні наслідки

Ключовий аспект цієї вразливості — її каскадний потенціал. VeloCloud Orchestrator є центральним елементом керування SD-WAN-інфраструктурою: через нього здійснюються конфігурування, моніторинг і керування всіма периферійними пристроями VeloCloud Edge. Arista прямо попереджає: «Компрометація платформи VCO може дозволити атакувальникам отримати доступ до пристроїв VeloCloud Edge». Це означає, що єдина точка компрометації оркестратора потенційно відкриває доступ до всієї розподіленої мережевої інфраструктури організації.

Arista підтвердила, що вразливість була виявлена зовнішнім дослідником і відома як така, що активно експлуатується, однак не розкрила подробиць про масштаб атак, кількість постраждалих клієнтів і атрибуцію загрози.

Оцінка впливу

Найбільшому ризику піддаються організації, які використовують VeloCloud Orchestrator у режимі on-premises для керування SD-WAN-мережами. Це типовий сценарій для великих підприємств, телекомунікаційних компаній та організацій із підвищеними вимогами до контролю даних, які з регуляторних або архітектурних причин не використовують хмарну версію VCO.

У разі бездіяльності наслідки включають: повний контроль атакувальника над оркестратором, доступ до конфігурацій та облікових даних усіх керованих пристроїв Edge, можливість маніпулювання мережевими політиками та маршрутизацією, а також витік даних, що проходять через SD-WAN-інфраструктуру.

Практичні рекомендації

Негайні дії:

  1. Оновіть VCO до виправлених версій: 5.2.3.14, 6.1.3.4, 6.4.2.4 або 7.0.0.1 відповідно.
  2. Заблокуйте IP-адреси 8.19.75.217, 206.72.242.124 і 206.72.242.162 на рівні міжмережевого екрана.
  3. Перевірте журнали веб-доступу VCO, журнали застосунків, системні журнали та журнали бази даних на наявність звернень із зазначених адрес.

Якщо негайне оновлення неможливе:

  • Обмежте доступ до вебінтерфейсу VCO лише довіреними адміністративними мережами.
  • Налаштуйте моніторинг вхідних підключень із відомих шкідливих IP-адрес.
  • Контролюйте вихідну мережеву активність із хоста VCO на предмет аномалій.
  • Проведіть аудит останніх дій адміністраторів на предмет несанкціонованих змін.

У разі підозри на компрометацію:

  • Збережіть усі журнали VCO та часові позначки файлової системи до початку відновлення.
  • Виконайте ротацію всіх облікових даних, включно з обліковими записами адміністраторів і ключами доступу до пристроїв Edge.
  • Перевірте стан усіх керованих пристроїв Edge.
  • Розгляньте відновлення або заміну екземплярів оркестратора з довірених джерел.

Паралельна загроза: Fortinet FortiOS SSL-VPN

Паралельно CISA додала до каталогу KEV вразливість CVE-2025-68686 (CVSS 5.3) у Fortinet FortiOS SSL-VPN. Згідно з бюлетенем Fortinet, вразливість типу CWE-200 (розкриття чутливої інформації) дає змогу віддаленому неавтентифікованому атакувальнику обійти патч, розроблений для усунення механізму збереження символічних посилань, що спостерігався в низці випадків постексплуатації. Для експлуатації атакувальник повинен попередньо скомпрометувати пристрій через іншу вразливість на рівні файлової системи. Патч був випущений Fortinet, за повідомленнями, у лютому 2025 року. Термін виправлення для федеральних агентств США — 10 серпня 2026 року.

Організаціям, які використовують Arista VeloCloud Orchestrator on-premises, слід розглядати оновлення як завдання найвищого пріоритету — CVSS 10.0 у поєднанні з підтвердженою активною експлуатацією та каскадним потенціалом компрометації всієї SD-WAN-інфраструктури не залишає простору для зволікань. Якщо оновлення потребує часу — негайно ізолюйте вебінтерфейс VCO від зовнішнього доступу та заблокуйте опубліковані IOC.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.