Arista corrige une faille d’injection de commandes dans VeloCloud Orchestrator activement exploitée

Arista a publié des correctifs pour une vulnérabilité critique affectant VeloCloud Orchestrator (VCO) déployé sur site, après avoir confirmé que des attaquants exploitaient la faille dans la nature. S...

Arista a publié des correctifs pour une vulnérabilité critique affectant VeloCloud Orchestrator (VCO) déployé sur site, après avoir confirmé que des attaquants exploitaient la faille dans la nature.

Suivie sous l’identifiant CVE-2026-16812, cette vulnérabilité est une faille d’injection de commandes du système d’exploitation ne nécessitant aucune authentification, avec un score CVSS de 10,0. VCO est utilisé pour configurer et gérer de manière centralisée les environnements VeloCloud SD-WAN et leurs équipements Edge. Un attaquant pouvant accéder à l’interface web de la plateforme peut invoquer des fonctionnalités privilégiées sans avoir besoin d’identifiants de locataire ou d’administrateur.

Arista a indiqué que l’exploitation pouvait affecter la confidentialité, l’intégrité et la disponibilité de l’orchestrateur, ainsi que des informations et des systèmes gérés par son intermédiaire. Le fournisseur n’a pas précisé quand les attaques avaient commencé, comment elles étaient menées ni qui en était responsable.

Versions affectées et corrigées

  • Versions VCO 5.2.x antérieures à 5.2.3.14
  • Versions VCO 6.1.x antérieures à 6.1.3.4
  • Versions VCO 6.4.x antérieures à 6.4.2.4
  • Versions VCO 7.0.x antérieures à 7.0.0.1

La vulnérabilité est corrigée dans les versions 5.2.3.14, 6.1.3.4, 6.4.2.4 et les versions ultérieures. Arista a indiqué que les services VCO hébergés et dédiés avaient été mis à jour avant la publication de l’avis. Les produits VeloCloud Gateway et VeloCloud Edge ne sont pas directement affectés, bien que la compromission d’un orchestrateur puisse offrir un accès aux équipements Edge gérés. Les branches de versions non prises en charge n’ont pas été évaluées ; les clients qui les utilisent doivent contacter Arista afin d’obtenir des recommandations de mise à niveau.

L’Agence américaine de cybersécurité et de sécurité des infrastructures a ajouté la vulnérabilité à son catalogue des vulnérabilités connues exploitées. Les agences civiles fédérales ont reçu pour instruction d’appliquer les mesures d’atténuation d’ici au 30 juillet 2026.

Vérifications recommandées

Pendant la correction, les organisations doivent limiter l’accès à l’interface VCO aux réseaux administratifs de confiance et examiner les journaux à la recherche de requêtes suspectes, de connexions sortantes inattendues, de modifications de configuration, d’exécutions de commandes, de créations de fichiers ou d’accès à des bases de données et à des identifiants. Arista a identifié les adresses IP suivantes comme sources d’exploitation : 8.19.75.217, 206.72.242.124 et 206.72.242.162.

D’autres infrastructures ayant également pu être utilisées, ces indicateurs ne sont pas exhaustifs. Les victimes présumées doivent conserver les journaux et les horodatages des fichiers, renouveler les identifiants, examiner l’activité des administrateurs, vérifier les équipements gérés et envisager de reconstruire les instances compromises. L’application du correctif peut ne pas suffire à supprimer l’accès d’un attaquant si l’exploitation a eu lieu avant la mise à jour.