CVE-2026-16812 у VeloCloud вже експлуатують

Arista підтвердила активну експлуатацію CVE-2026-16812 у VeloCloud Orchestrator On-Prem. Перевірте уразливі версії, IP-індикатори, логи та план реагування.

Локальний оркестратор VeloCloud розколотий атакою command injection, поки до нього підключені офісні мережі.

Arista підтвердила активну експлуатацію CVE-2026-16812 — уразливості OS command injection з оцінкою CVSS 10.0 у VeloCloud Orchestrator On-Prem. Зловмиснику достатньо мережевого доступу до вебінтерфейсу VCO; облікові дані tenant або operator не потрібні. Адміністраторам слід оновити систему, обмежити доступ до інтерфейсу довіреними адміністративними мережами та перевірити можливу компрометацію.

Бюлетень має чітку межу: уразливим продуктом є локальний оркестратор, а не VeloCloud Hosted, VeloCloud Gateway чи VeloCloud Edge. Водночас Arista попереджає, що зламаний orchestrator може дати доступ до керованих Edge-пристроїв, конфігурацій, credentials, сертифікатів або key material.

Які версії VeloCloud уразливі

Гілка VCOРішення щодо оновлення
5.2.x до 5.2.3.14Оновити до 5.2.3.14 або новішої версії гілки 5.2.
6.1.x до 6.1.3.4Оновити до 6.1.3.4 або новішої версії гілки 6.1.
6.4.x до 6.4.2.4Оновити до 6.4.2.4 або новішої версії гілки 6.4.
7.0.x до 7.0.0.17.0.0.1 і новіші версії не входять до уразливого діапазону.
Версії без підтримкиНе оцінені; зверніться до Arista TAC щодо шляху оновлення.

Hosted і Dedicated VCO виправили до публікації бюлетеня. Тому збігу назви продукту недостатньо: визначте тип розгортання та порівняйте точний build зі списком уразливих версій.

CISA додала CVE-2026-16812 до Known Exploited Vulnerabilities catalog 27 липня. Термін 30 липня є обов’язковим для охоплених цивільних федеральних установ США; іншим організаціям варто визначати терміновість за фактом активної експлуатації та доступністю власного VCO, а не трактувати цю дату як універсальний пільговий період.

Що саме підтверджено про експлуатацію

За даними Arista, уразлива функція призначалася для внутрішнього використання, але стала доступною віддалено. VCO exposed by default, і конфігурації продукту, яка усуває саму exposure, немає. Обмеження вебінтерфейсу довіреними адміністративними мережами зменшує reachability до встановлення fixed software.

Бюлетень не називає атакувальника, жертв, дату початку кампанії, payload або точний exploit request. Не заповнюйте ці прогалини припущеннями. Підтверджено неавтентифікований мережевий шлях, активну експлуатацію, уразливі версії, три помічені source IP та категорії активності для перевірки.

IP-індикатори та ознаки в логах

Arista спостерігала атаки з трьох IP-адрес:

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

Заблокуйте ці адреси та перевірте історичні логи, але не вважайте відсутність збігу доказом чистої системи. Могла використовуватися інша інфраструктура. Надійніша перевірка зіставляє VCO web access logs із backend, system, database та outbound-network activity у той самий час.

Дослідіть незвичні URL-like path components, encoded characters, звернення до local/internal services та аномальну частоту запитів. Також перевірте неочікуваний outbound HTTP/HTTPS із VCO host, незрозумілі configuration changes, privileged maintenance actions, command execution, нові файли, database exports, архіви й доступ до device inventory, credentials, сертифікатів або cryptographic keys.

Практичний підхід схожий на реагування після CVE-2026-20182 у Cisco Catalyst SD-WAN: збережіть докази до того, як upgrade перезапише їх, а підозрілі події звіряйте з реальною топологією та change window. Матеріал про експлуатацію Check Point SmartConsole пояснює суміжний ризик зламу management plane.

Оновіть VCO, але не зупиняйтеся на патчі

  1. Інвентаризуйте VCO. Запишіть тип On-Prem, Hosted чи Dedicated, точну версію, доступність з інтернету, шлях адміністративного доступу та охоплення Edge-пристроїв.
  2. Обмежте вебінтерфейс. Дозвольте доступ лише з довірених адміністративних мереж на час підготовки emergency change.
  3. Збережіть докази. Скопіюйте VCO web, backend, system і database logs та відповідні filesystem timestamps до оновлення або очищення, якщо це можливо.
  4. Встановіть fixed release. Виберіть версію для своєї гілки з бюлетеня Arista; для unsupported release потрібен узгоджений із TAC шлях.
  5. Перевірте однаковий часовий проміжок. Зіставте помічені IP та web requests з outbound traffic, command execution, file creation, exports, configuration changes і privileged actions.
  6. Відновіть довіру після ймовірного зламу. Змініть credentials і відповідні keys, перевірте administrator activity та стан керованих пристроїв, а за неможливості підтвердити integrity відновіть або замініть orchestrator із надійного джерела.

Помилкові припущення

  • «У логах немає трьох IP, отже VCO чистий». Це помічені індикатори, а не повний перелік інфраструктури атакувальника.
  • «VeloCloud Edge не уразливий, тому його неможливо зачепити». Edge не зазначений як уразливий продукт, але зламаний orchestrator може дати доступ до керованих Edge-пристроїв.
  • «Оновлення видаляє атакувальника». Патч закриває уразливість, але не доводить, що конфігурація, credentials, keys або сам host не були змінені раніше.
  • «Усі VeloCloud розгортання уразливі». Бюлетень стосується VCO On-Prem у конкретних діапазонах. Hosted і Dedicated виправили заздалегідь.

Джерела

  1. Arista Networks. «Security Advisory 0144: VeloCloud Orchestrator On-Prem CVE-2026-16812». Arista Networks, 27 липня 2026 року. Arista Security Advisory 0144.
  2. Cybersecurity and Infrastructure Security Agency. «Known Exploited Vulnerabilities Catalog: CVE-2026-16812». CISA, додано 27 липня 2026 року, дата доступу 27 липня 2026 року. каталог CISA KEV.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.