Krytyczna luka w Arista VeloCloud Orchestrator On-Prem umożliwiająca wstrzyknięcie poleceń OS

Krytyczna luka w Arista VeloCloud Orchestrator On-Prem umożliwia zdalne wykonanie poleceń systemowych. Zalecane szybkie aktualizacje i ograniczenie dostępu.
CVE-2026-16812CVSS 10.0CISA KEVKnown Exploited

Krytyczna luka w Arista VeloCloud Orchestrator On-Prem umożliwiająca wstrzyknięcie poleceń OS

Krytyczna luka w Arista VeloCloud Orchestrator On-Prem umożliwia zdalne wykonanie poleceń systemowych. Zalecane szybkie aktualizacje i ograniczenie dostępu.

CVSS
10.0 CRITICAL
EPSS
-
Aktywnie wykorzystywana
tak
Produkt
VeloCloud Orchestrator

Co wiadomo

W Arista VeloCloud Orchestrator On-Prem wykryto krytyczną lukę pozwalającą zdalnemu atakującemu na wykonanie poleceń systemowych z uprawnieniami wewnętrznymi. Eksploatacja może narazić poufność, integralność i dostępność systemu oraz zarządzanych danych.

Wpływ biznesowy

Luka umożliwia nieautoryzowany dostęp do funkcji wewnętrznych VeloCloud Orchestrator, co może prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń działania infrastruktury sieciowej. Operatorzy IT powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach on-premises, gdzie dostęp do systemu może być narażony na ataki zdalne.

Rekomendowane działania administratora

Zaleca się niezwłoczne zweryfikowanie i zastosowanie dostępnych poprawek od producenta Arista, szczególnie dla wersji on-premises. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć zdalny dostęp do VeloCloud Orchestrator, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS