Una falla de seguridad de máxima gravedad que afecta las versiones locales (on-premises) de Arista VeloCloud Orchestrator (VCO) está siendo explotada activamente en entornos reales. La vulnerabilidad, registrada como CVE-2026-16812 y con una puntuación CVSS de 10.0, es un caso de inyección de comandos del sistema operativo que podría permitir la ejecución remota de código.

VeloCloud Orchestrator (VCO) on-premises tiene un problema de seguridad que podría permitir a un atacante remoto acceder a funcionalidades internas privilegiadas y afectar al host de VCO. La explotación exitosa puede comprometer la confidencialidad, integridad y disponibilidad del orquestador y los datos que gestiona.

Arista indicó que el problema ya fue solucionado en las versiones alojadas (hosted) y dedicadas de VCO con antelación. Las versiones afectadas son: VCO 5.2.x anteriores a 5.2.3.14, VCO 6.1.x anteriores a 6.1.3.4, VCO 6.4.x anteriores a 6.4.2.4 y VCO 7.0.x anteriores a 7.0.0.1. La empresa reconoció que la vulnerabilidad fue descubierta externamente y se sabe que está siendo explotada activamente, pero no reveló cuándo fue divulgada ni cuántos clientes podrían haber sido afectados.

  • Direcciones IP indicadores de compromiso (IoCs):
  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

Arista instó a los clientes a bloquear esas direcciones IP y revisar los registros para determinar si están presentes. Si se sospecha un compromiso, se recomienda preservar los registros de acceso web de VCO, registros de aplicaciones del backend, registros del sistema, registros de la base de datos y las marcas de tiempo relevantes del sistema de archivos antes de la remediación.

Recomendaciones y otras vulnerabilidades activas

Si no es posible actualizar inmediatamente a una versión corregida de VCO, se recomienda restringir el acceso a la interfaz web de VCO a redes administrativas de confianza, monitorear VCO para detectar accesos desde direcciones IP maliciosas conocidas, verificar actividad de red saliente inesperada desde el host de VCO y revisar la actividad reciente de administradores en busca de cambios inesperados. Arista advirtió que los compromisos en la plataforma VCO podrían permitir a los atacantes acceder también a los dispositivos VeloCloud Edge.

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) agregó la falla a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), exigiendo a las agencias del Poder Ejecutivo Civil Federal (FCEB) aplicar el parche antes del 30 de julio de 2026. Asimismo, CISA también añadió una vulnerabilidad de severidad media en Fortinet FortiOS SSL-VPN (CVE-2025-68686, CVSS 5.3) al catálogo KEV, citando evidencia de explotación activa. Fortinet parcheó esta falla en febrero pasado. Otra vulnerabilidad bajo ataque es CVE-2026-16723 (CVSS 9.0), un problema crítico en la biblioteca Fastjson de Alibaba que permite ejecución remota de código sin interacción del usuario. La vulnerabilidad sigue sin parche, por lo que se insta a los desarrolladores que usen versiones 1.2.68 a 1.2.83 activar SafeMode o cambiar a una compilación no afectada lo antes posible.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity