Критическая уязвимость CVE-2026-16812 с максимальной оценкой CVSS 10.0 в локальных (on-premises) версиях Arista VeloCloud Orchestrator (VCO) подтверждена как активно эксплуатируемая. Уязвимость позволяет удалённому атакующему выполнить произвольные команды операционной системы на хосте оркестратора, что ведёт к полной компрометации конфиденциальности, целостности и доступности платформы управления SD-WAN и всех подключённых к ней периферийных устройств. CISA внесла уязвимость в каталог KEV, установив крайний срок исправления для федеральных агентств — 30 июля 2026 года. Организациям, использующим VCO on-premises, необходимо немедленно обновить систему или применить меры по ограничению доступа.
Технические детали уязвимости
Согласно бюллетеню безопасности Arista, CVE-2026-16812 представляет собой уязвимость типа OS command injection — внедрение команд операционной системы. Эксплуатация позволяет удалённому атакующему получить доступ к привилегированной внутренней функциональности хоста VCO. Arista подчёркивает, что скомпрометированная функциональность была предназначена исключительно для внутреннего использования и не должна была быть доступна удалённо.
Успешная эксплуатация приводит к полной компрометации оркестратора: атакующий получает контроль над хостом, данными, которыми управляет VCO, а также потенциально — над всеми подключёнными устройствами VeloCloud Edge.
Затронутые версии
- VCO 5.2.x — версии до 5.2.3.14
- VCO 6.1.x — версии до 6.1.3.4
- VCO 6.4.x — версии до 6.4.2.4
- VCO 7.0.x — версии до 7.0.0.1
Arista отмечает, что облачные (hosted) и выделенные (dedicated) версии VCO уже были исправлены заблаговременно. Угроза касается исключительно локальных развёртываний.
Индикаторы компрометации
Arista опубликовала три IP-адреса, идентифицированных как источники атак:
- 8.19.75.217
- 206.72.242.124
- 206.72.242.162
Компания рекомендует немедленно заблокировать эти адреса и проверить журналы на предмет обращений с них.
Масштаб угрозы и каскадные последствия
Ключевой аспект этой уязвимости — её каскадный потенциал. VeloCloud Orchestrator является центральным элементом управления SD-WAN-инфраструктурой: через него осуществляется конфигурирование, мониторинг и управление всеми периферийными устройствами VeloCloud Edge. Arista прямо предупреждает: «Компрометация платформы VCO может позволить атакующим получить доступ к устройствам VeloCloud Edge». Это означает, что единственная точка компрометации оркестратора потенциально открывает доступ ко всей распределённой сетевой инфраструктуре организации.
Arista подтвердила, что уязвимость была обнаружена внешним исследователем и известна как активно эксплуатируемая, однако не раскрыла подробностей о масштабе атак, количестве пострадавших клиентов и атрибуции угрозы.
Оценка воздействия
Наибольшему риску подвержены организации, использующие VeloCloud Orchestrator в режиме on-premises для управления SD-WAN-сетями. Это типично для крупных предприятий, телекоммуникационных компаний и организаций с повышенными требованиями к контролю данных, которые по регуляторным или архитектурным причинам не используют облачную версию VCO.
При бездействии последствия включают: полный контроль атакующего над оркестратором, доступ к конфигурациям и учётным данным всех управляемых устройств Edge, возможность манипулирования сетевыми политиками и маршрутизацией, а также утечку данных, проходящих через SD-WAN-инфраструктуру.
Практические рекомендации
Немедленные действия:
- Обновите VCO до исправленных версий: 5.2.3.14, 6.1.3.4, 6.4.2.4 или 7.0.0.1 соответственно.
- Заблокируйте IP-адреса 8.19.75.217, 206.72.242.124 и 206.72.242.162 на уровне межсетевого экрана.
- Проверьте журналы веб-доступа VCO, журналы приложений, системные журналы и журналы базы данных на предмет обращений с указанных адресов.
Если немедленное обновление невозможно:
- Ограничьте доступ к веб-интерфейсу VCO только доверенными административными сетями.
- Настройте мониторинг входящих подключений с известных вредоносных IP-адресов.
- Контролируйте исходящую сетевую активность с хоста VCO на предмет аномалий.
- Проведите аудит последних действий администраторов на предмет несанкционированных изменений.
При подозрении на компрометацию:
- Сохраните все журналы VCO и временные метки файловой системы до начала восстановления.
- Выполните ротацию всех учётных данных, включая учётные записи администраторов и ключи доступа к устройствам Edge.
- Проверьте состояние всех управляемых устройств Edge.
- Рассмотрите восстановление или замену экземпляров оркестратора из доверенных источников.
Параллельная угроза: Fortinet FortiOS SSL-VPN
Одновременно CISA добавила в каталог KEV уязвимость CVE-2025-68686 (CVSS 5.3) в Fortinet FortiOS SSL-VPN. Согласно бюллетеню Fortinet, уязвимость типа CWE-200 (раскрытие чувствительной информации) позволяет удалённому неаутентифицированному атакующему обойти патч, разработанный для устранения механизма сохранения символических ссылок, наблюдавшегося в ряде случаев постэксплуатации. Для эксплуатации атакующий должен предварительно скомпрометировать устройство через другую уязвимость на уровне файловой системы. Патч был выпущен Fortinet, как сообщается, в феврале 2025 года. Срок исправления для федеральных агентств США — 10 августа 2026 года.
Организациям, использующим Arista VeloCloud Orchestrator on-premises, следует рассматривать обновление как задачу наивысшего приоритета — CVSS 10.0 в сочетании с подтверждённой активной эксплуатацией и каскадным потенциалом компрометации всей SD-WAN-инфраструктуры не оставляет пространства для откладывания. Если обновление требует времени — немедленно изолируйте веб-интерфейс VCO от внешнего доступа и заблокируйте опубликованные IOC.