Arista ha parcheado una vulnerabilidad de inyección de comandos de máxima gravedad en implementaciones locales de VeloCloud Orchestrator que está siendo explotada activamente en ataques. La falla, registrada como CVE-2026-16812, es una vulnerabilidad de inyección de comandos del sistema operativo sin autenticación con una puntuación de severidad de 10.0, el máximo posible.

VeloCloud Orchestrator, también conocido como VCO, es una plataforma de gestión centralizada utilizada para configurar, monitorear y administrar implementaciones de VeloCloud SD-WAN y sus dispositivos periféricos. Según un aviso de seguridad de Arista publicado el lunes, la vulnerabilidad permite a atacantes remotos acceder a funcionalidades privilegiadas diseñadas solo para uso interno y que no deberían ser accesibles de forma remota.

"La explotación exitosa puede comprometer la confidencialidad, integridad y disponibilidad del orquestador y los datos administrados por el orquestador", advirtió Arista.

La compañía indica que VCO está expuesto por defecto, sin opción de configuración para evitar esta exposición. Los atacantes solo necesitan acceso de red a la interfaz web de VCO y no requieren credenciales de inquilino u operador para explotar la falla. Arista afirma que CVE-2026-16812 fue descubierta externamente y se sabe que está siendo explotada activamente, pero no ha compartido cuándo comenzaron los ataques, quién está detrás o cómo se está explotando.

Versiones afectadas

  • VCO 5.2.x anteriores a 5.2.3.14
  • VCO 6.1.x anteriores a 6.1.3.4
  • VCO 6.4.x anteriores a 6.4.2.4
  • VCO 7.0.x anteriores a 7.0.0.1

Las implementaciones alojadas y dedicadas de VeloCloud Orchestrator fueron parcheadas antes de la publicación del aviso y no se ven afectadas. Los productos VeloCloud Gateway y VeloCloud Edge tampoco son vulnerables. La falla está corregida en las versiones 5.2.3.14, 6.1.3.4, 6.4.2.4 y posteriores. Arista advierte que las versiones de software sin soporte no han sido evaluadas.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha agregado CVE-2026-16812 a su catálogo de vulnerabilidades explotadas conocidas. CISA ordenó a las agencias del poder ejecutivo civil federal mitigar la vulnerabilidad antes del jueves 30 de julio de 2026.

Indicadores de compromiso

Mientras se implementan los parches, los administradores deben restringir el acceso a la interfaz web de VCO a redes administrativas, monitorear conexiones desde direcciones IP maliciosas conocidas y revisar la actividad reciente de administradores. Arista compartió tres direcciones IP que se vieron explotando la vulnerabilidad: 8.19.75.217, 206.72.242.124 y 206.72.242.162. Se recomienda bloquear estas IP y revisar registros en busca de conexiones previas.

Las organizaciones deben revisar los registros de VCO en busca de señales de explotación, como solicitudes web inusuales con caracteres codificados, componentes de ruta similares a URL, referencias a servicios internos, tasas de solicitudes anormalmente altas, conexiones desde IP maliciosas, tráfico HTTP o HTTPS saliente inesperado, cambios de configuración no autorizados, ejecución de comandos inesperada, creación de archivos, exportaciones de bases de datos o archivos comprimidos, y acceso sospechoso a bases de datos, datos de configuración, inventarios de dispositivos, credenciales, certificados o claves criptográficas.

Si se sospecha un compromiso, se deben preservar todos los registros y marcas de tiempo del sistema de archivos antes de la remediación. Las organizaciones potencialmente afectadas deben rotar credenciales, revisar la actividad de administradores, validar los dispositivos administrados y considerar restaurar o reemplazar instancias comprometidas. Arista advierte que comprometer una instancia de VeloCloud Orchestrator también podría dar acceso a los dispositivos VeloCloud Edge.

image
image
article image
article image