Arista VeloCloud Orchestrator (VCO) on-premise sürümlerinde 10.0 puanlı kritik bir güvenlik açığı (CVE-2026-16812) aktif olarak kullanılıyor. Bu, işletim sistemi komut enjeksiyonu türünde bir açık olup, uzaktan kod çalıştırılmasına yol açabilir. Arista, bu açığın VCO barındırılan ve özel sürümlerinde önceden giderildiğini belirtti.
Açığın, saldırganların ayrıcalıklı iç işlevlere erişmesine ve VCO ana bilgisayarını etkilemesine yol açabileceği söyleniyor. Arista, bu işlevselliğin yalnızca dahili kullanım için tasarlandığını ve uzaktan erişilebilir olmaması gerektiğini vurguluyor. Etkilenen sürümler arasında VCO 5.2.x, 6.1.x, 6.4.x ve 7.0.x yer alıyor.
Arista, açığın dışarıdan keşfedildiğini ve aktif olarak kullanıldığını kabul etti, ancak açıklama tarihi veya etkilenmiş müşteri sayısı hakkında bilgi vermedi. Şirket, saldırılardan sorumlu olduğu belirtilen üç IP adresini paylaştı ve müşterilerin bunları engellemelerini önerdi.
