Arista, VeloCloud Orchestrator'ın on-premise dağıtımlarında bulunan CVE-2026-16812 kodlu sıfır gün güvenlik açığını yamalıyor. Bu açık, en yüksek puan olan 10.0 ile değerlendirilmiş ve kimlik doğrulaması gerektirmeyen bir işletim sistemi komut enjeksiyonu hatası olarak tanımlanmaktadır. Açık, uzaktan saldırganların yalnızca iç kullanım için tasarlanmış ayrıcalıklı işlevlere erişmesine olanak tanıyor ve bu da orchestrator ve onun tarafından yönetilen verilerin gizliliği, bütünlüğü ve kullanılabilirliğini tehlikeye atıyor.
Arista, VCO'nun varsayılan olarak açık olduğunu ve bu açıklığın önlenmesi için bir yapılandırma seçeneği olmadığını belirtiyor. Saldırganların yalnızca VCO web arayüzüne ağ erişimi gerektirdiği ve VCO kiracısı veya operatör kimlik bilgilerine ihtiyaç duymadığı belirtildi.
Arista, CVE-2026-16812'nin dışarıdan keşfedildiğini ve aktif olarak saldırılara maruz kaldığını, ancak saldırıların ne zaman başladığını, kim tarafından yapıldığını veya açığın nasıl kullanıldığını paylaşmadı. Etkilenen VeloCloud Orchestrator on-premise sürümleri şunlardır: VCO 5.2.x sürümleri 5.2.3.14'den önceki, VCO 6.1.x sürümleri 6.1.3.4'ten önceki, VCO 6.4.x sürümleri 6.4.2.4'ten önceki ve VCO 7.0.x sürümleri 7.0.0.1'den önceki.
