Krytyczna luka w Arista VeloCloud Orchestrator On-Prem umożliwiająca wstrzyknięcie poleceń OS
Krytyczna luka w Arista VeloCloud Orchestrator On-Prem umożliwia zdalne wykonanie poleceń systemowych. Zalecane szybkie aktualizacje i ograniczenie dostępu.
- CVSS
- 10.0 CRITICAL
- EPSS
- -
- Aktywnie wykorzystywana
- tak
- Produkt
- VeloCloud Orchestrator
Co wiadomo
W Arista VeloCloud Orchestrator On-Prem wykryto krytyczną lukę pozwalającą zdalnemu atakującemu na wykonanie poleceń systemowych z uprawnieniami wewnętrznymi. Eksploatacja może narazić poufność, integralność i dostępność systemu oraz zarządzanych danych.
Wpływ biznesowy
Luka umożliwia nieautoryzowany dostęp do funkcji wewnętrznych VeloCloud Orchestrator, co może prowadzić do poważnych naruszeń bezpieczeństwa i zakłóceń działania infrastruktury sieciowej. Operatorzy IT powinni traktować tę podatność jako krytyczną, zwłaszcza w środowiskach on-premises, gdzie dostęp do systemu może być narażony na ataki zdalne.
Rekomendowane działania administratora
Zaleca się niezwłoczne zweryfikowanie i zastosowanie dostępnych poprawek od producenta Arista, szczególnie dla wersji on-premises. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć zdalny dostęp do VeloCloud Orchestrator, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować działania naprawcze zgodnie z ryzykiem.