Velocloud Orchestrator

Falha crítica de segurança no Arista VeloCloud Orchestrator em exploração ativa

Uma vulnerabilidade de alta severidade, identificada como CVE-2026-16812, afeta versões locais do Arista VeloCloud Orchestrator (VCO) e está sendo ativamente explorada. Com uma pontuação CVSS de 10.0, essa falha permite a injeção de comandos do sistema operacional, possibilitando a execução de código arbitrário por atacantes remotos. A Arista, empresa americana de equipamentos de rede, confirmou que a vulnerabilidade compromete a confidencialidade, integridade e disponibilidade do VCO e dos dados gerenciados por ele. As versões afetadas incluem VCO 5.2.x antes da 5.2.3.14, VCO 6.1.x antes da 6.1.3.4, VCO 6.4.x antes da 6.4.2.4 e VCO 7.0.x antes da 7.0.0.1. A empresa recomenda que os clientes bloqueiem três endereços IP associados aos ataques e revisem seus logs para identificar possíveis compromissos. A CISA dos EUA adicionou essa vulnerabilidade ao seu catálogo de Vulnerabilidades Conhecidas e Explotadas (KEV), exigindo que agências federais apliquem um patch até 30 de julho de 2026. Além disso, a Arista alertou que a exploração dessa falha pode permitir acesso a dispositivos VeloCloud Edge, aumentando ainda mais os riscos de segurança.

Arista corrige vulnerabilidade crítica no VeloCloud Orchestrator

A Arista Networks divulgou uma correção para uma vulnerabilidade de injeção de comandos com severidade máxima (10.0) no VeloCloud Orchestrator (VCO), uma plataforma de gerenciamento centralizada para SD-WAN. A falha, identificada como CVE-2026-16812, permite que atacantes remotos acessem funcionalidades privilegiadas que deveriam ser restritas ao uso interno. A vulnerabilidade é particularmente preocupante, pois não requer credenciais de acesso, apenas acesso à interface web do VCO. A Arista confirmou que a exploração da falha está em andamento, embora não tenha fornecido detalhes sobre o início dos ataques ou os responsáveis. As versões afetadas incluem VCO 5.2.x antes de 5.2.3.14, VCO 6.1.x antes de 6.1.3.4, VCO 6.4.x antes de 6.4.2.4 e VCO 7.0.x antes de 7.0.0.1. A empresa recomenda que os administradores restrinjam o acesso à interface web e monitorem atividades suspeitas. A CISA dos EUA também incluiu a CVE-2026-16812 em seu catálogo de vulnerabilidades conhecidas, exigindo que agências federais mitigem a falha até 30 de julho de 2026.