Arista está corrigiendo la vulnerabilidad de seguridad de día cero CVE-2026-16812 en las implementaciones on-premise de VeloCloud Orchestrator. Esta vulnerabilidad, calificada con la máxima puntuación de 10.0, es un error de inyección de comandos del sistema operativo que no requiere autenticación. La vulnerabilidad permite a los atacantes remotos acceder a funciones privilegiadas diseñadas solo para uso interno, poniendo en riesgo la confidencialidad, integridad y disponibilidad de los datos gestionados por el orchestrator y el propio orchestrator.
Arista señala que el VCO está abierto por defecto y no hay una opción de configuración para prevenir esta vulnerabilidad. Los atacantes solo necesitan acceso a la red a la interfaz web de VCO y no requieren credenciales de inquilino o operador de VCO.
Arista confirmó que CVE-2026-16812 fue descubierto externamente y está siendo explotado activamente, pero no compartió cuándo comenzaron los ataques, quién los llevó a cabo o cómo se utilizó la vulnerabilidad. Las versiones afectadas de VeloCloud Orchestrator on-premise son: VCO 5.2.x anteriores a 5.2.3.14, VCO 6.1.x anteriores a 6.1.3.4, VCO 6.4.x anteriores a 6.4.2.4 y VCO 7.0.x anteriores a 7.0.0.1.
