Критическая уязвимость Arista VeloCloud Orchestrator — концептуальное изображение

Взлом VeloCloud: патч критического бага за 48 часов

Максимальный рейтинг опасности и активная эксплуатация

В диких условиях активно эксплуатируют критическую уязвимость в локальных версиях Arista VeloCloud Orchestrator (VCO). Баг отслеживается как CVE-2026-16812 и получил максимальный балл по шкале CVSS — 10.0. Проблема классифицируется как инъекция команд операционной системы (OS Command Injection).

В понедельничном уведомлении Arista подтвердила: атакующий может удалённо добраться до привилегированной внутренней функциональности и повлиять на хост-систему оркестратора. Функционал предназначался исключительно для внутреннего использования и не должен быть доступен извне.

Успешная эксплуатация может скомпрометировать конфиденциальность, целостность и доступность оркестратора, а также данные, которыми он управляет, — указано в сообщении компании.

Разработчик подчеркнул: облачные и выделенные инсталляции VCO были исправлены заранее, до публичного раскрытия информации.

Затронутые версии и индикаторы компрометации

Проблема затрагивает следующие локальные релизы VCO:

  • VCO 5.2.x до 5.2.3.14
  • VCO 6.1.x до 6.1.3.4
  • VCO 6.4.x до 6.4.2.4
  • VCO 7.0.x до 7.0.0.1

Arista не раскрыла точных сроков обнаружения, равно как и число пострадавших клиентов. Однако компания опубликовала список из трёх IP-адресов, которые использовались атакующими:

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

Эти адреса настоятельно рекомендуется заблокировать, а также проверить журналы на их присутствие. Если подозревается компрометация, операторам советуют сохранить веб-логи доступа, журналы бэкенд-приложений, системные логи, дампы базы данных и метаданные файловой системы до начала восстановительных работ.

Действия властей и смежные угрозы

Агентство по кибербезопасности и защите инфраструктуры США (CISA) оперативно внесло CVE-2026-16812 в каталог известных эксплуатируемых уязвимостей (KEV). Федеральным гражданским агентствам предписано применить патч до 30 июля 2026 года.

Тем временем CISA добавила в KEV ещё одну проблему — уязвимость средней степени опасности в Fortinet FortiOS SSL-VPN (CVE-2025-68686, CVSS 5.3). Её закрыли патчем Fortinet ещё в феврале 2026 года. Баг позволяет неаутентифицированному атакующему обойти исправление для механизма символьных ссылок через специально сформированные HTTP-запросы. Однако для этого злоумышленник уже должен был предварительно скомпрометировать продукт на уровне файловой системы через другую уязвимость.

Масштаб атак, а также сведения о злоумышленниках на данный момент не раскрываются. Федеральные структуры обязаны устранить Fortinet-уязвимость до 10 августа 2026 года.

Ещё одна критическая проблема, уже замеченная в реальных атаках — CVE-2026-16723 (CVSS 9.0) в библиотеке Fastjson от Alibaba. Она приводит к удалённому выполнению кода без взаимодействия с пользователем и без привилегий. Патч до сих пор отсутствует. Разработчикам, использующим версии 1.2.68–1.2.83, срочно рекомендуется включить режим SafeMode или перейти на неаффектированную сборку.

Если обновление VCO невозможно выполнить немедленно, Arista рекомендует: ограничить доступ к веб-интерфейсу только доверенными административными сетями, отслеживать попытки входа с известных вредоносных IP, проверять неожиданную исходящую сетевую активность и анализировать недавние действия администраторов.

Компания предупредила: компрометация платформы VCO способна открыть атакующим доступ и к устройствам VeloCloud Edge. Потребуется ротация учётных данных, проверка состояния управляемых устройств и восстановление экземпляров оркестратора из доверенных источников.

Читайте также: Лучшие бесплатные антивирусы для защиты от новейших угроз

Источник: The Hacker News

Похожие записи