Arista corrige una vulnerabilidad de inyección de comandos en VeloCloud Orchestrator explotada activamente

Arista ha publicado parches para una vulnerabilidad crítica en VeloCloud Orchestrator (VCO) local después de confirmar que los atacantes están explotando el fallo. Registrada como CVE-2026-16812, la.....

Arista ha publicado parches para una vulnerabilidad crítica en VeloCloud Orchestrator (VCO) local después de confirmar que los atacantes están explotando el fallo.

Registrada como CVE-2026-16812, la vulnerabilidad consiste en una inyección de comandos del sistema operativo sin autenticación, con una puntuación CVSS de 10,0. VCO se utiliza para configurar y gestionar de forma centralizada entornos SD-WAN de VeloCloud y sus dispositivos Edge. Un atacante que pueda acceder a la interfaz web de la plataforma puede invocar funciones privilegiadas sin necesitar credenciales de inquilino ni de administrador.

Arista afirmó que la explotación podría afectar a la confidencialidad, integridad y disponibilidad del orquestador, así como a la información y los sistemas gestionados a través de él. El proveedor no ha revelado cuándo comenzaron los ataques, cómo se están llevando a cabo ni quién es el responsable.

Versiones afectadas y corregidas

  • Versiones 5.2.x de VCO anteriores a la 5.2.3.14
  • Versiones 6.1.x de VCO anteriores a la 6.1.3.4
  • Versiones 6.4.x de VCO anteriores a la 6.4.2.4
  • Versiones 7.0.x de VCO anteriores a la 7.0.0.1

La vulnerabilidad está corregida en las versiones 5.2.3.14, 6.1.3.4, 6.4.2.4 y las versiones posteriores. Arista afirmó que los servicios VCO alojados y dedicados se actualizaron antes de la publicación del aviso. Los productos VeloCloud Gateway y VeloCloud Edge no están afectados directamente, aunque la vulneración de un orquestador podría proporcionar una vía de acceso a los dispositivos Edge gestionados. Las ramas de versiones no compatibles no han sido evaluadas; los clientes que las utilicen deben ponerse en contacto con Arista para recibir orientación sobre la actualización.

La Agencia de Ciberseguridad y Seguridad de Infraestructuras de Estados Unidos ha añadido la vulnerabilidad a su catálogo de vulnerabilidades explotadas conocidas. Se ha indicado a las agencias civiles federales que apliquen las medidas de mitigación antes del 30 de julio de 2026.

Comprobaciones recomendadas

Durante la corrección, las organizaciones deben limitar la interfaz de VCO a redes administrativas de confianza e investigar los registros en busca de solicitudes sospechosas, conexiones salientes inesperadas, cambios de configuración, ejecución de comandos, creación de archivos o acceso a bases de datos y credenciales. Arista identificó estas direcciones IP como fuentes de explotación: 8.19.75.217, 206.72.242.124 y 206.72.242.162.

Dado que también podrían haberse utilizado otras infraestructuras, los indicadores no son exhaustivos. Las posibles víctimas deben conservar los registros y las marcas de tiempo de los archivos, rotar las credenciales, revisar la actividad de los administradores, validar los dispositivos gestionados y considerar la reconstrucción de las instancias comprometidas. La aplicación del parche por sí sola podría no eliminar el acceso de un atacante si la explotación se produjo antes de la actualización.