Arista

Falha crítica de segurança no Arista VeloCloud Orchestrator em exploração ativa

Uma vulnerabilidade de alta severidade, identificada como CVE-2026-16812, afeta versões locais do Arista VeloCloud Orchestrator (VCO) e está sendo ativamente explorada. Com uma pontuação CVSS de 10.0, essa falha permite a injeção de comandos do sistema operacional, possibilitando a execução de código arbitrário por atacantes remotos. A Arista, empresa americana de equipamentos de rede, confirmou que a vulnerabilidade compromete a confidencialidade, integridade e disponibilidade do VCO e dos dados gerenciados por ele. As versões afetadas incluem VCO 5.2.x antes da 5.2.3.14, VCO 6.1.x antes da 6.1.3.4, VCO 6.4.x antes da 6.4.2.4 e VCO 7.0.x antes da 7.0.0.1. A empresa recomenda que os clientes bloqueiem três endereços IP associados aos ataques e revisem seus logs para identificar possíveis compromissos. A CISA dos EUA adicionou essa vulnerabilidade ao seu catálogo de Vulnerabilidades Conhecidas e Explotadas (KEV), exigindo que agências federais apliquem um patch até 30 de julho de 2026. Além disso, a Arista alertou que a exploração dessa falha pode permitir acesso a dispositivos VeloCloud Edge, aumentando ainda mais os riscos de segurança.