Aristaは、オンプレミス展開のVeloCloud Orchestratorに存在するCVE-2026-16812のゼロデイ脆弱性を修正した。この脆弱性は、最高レベルの10.0で評価され、認証を必要としないオペレーティングシステムのコマンドインジェクションの欠陥として定義されている。この脆弱性により、リモートの攻撃者は内部使用のために設計された特権機能にアクセスできるようになり、オーケストレーターとその管理下のデータの機密性、完全性、利用可能性が脅かされる。

Aristaは、VCOがデフォルトで公開されており、この脆弱性を防ぐための構成オプションがないと説明している。攻撃者がVCOのWebインターフェースへのネットワークアクセスのみを必要とし、VCOテナントまたはオペレーターの資格情報を必要としないことが指摘された。

Aristaは、CVE-2026-16812が外部で発見され、攻撃が活発に行われていることを明らかにしたが、攻撃がいつ始まったか、誰が行ったか、脆弱性がどのように利用されたかは共有しなかった。影響を受けるVeloCloud Orchestratorオンプレミスバージョンは次のとおりである:VCO 5.2.xバージョン5.2.3.14より前、VCO 6.1.xバージョン6.1.3.4より前、VCO 6.4.xバージョン6.4.2.4より前、VCO 7.0.xバージョン7.0.0.1より前。