Riesgo crítico en Arista VeloCloud Orchestrator por vulnerabilidad de inyección

Publicado el

Vulnerabilidad crítica en Arista VeloCloud Orchestrator

Una vulnerabilidad de máxima gravedad ha sido identificada en las versiones locales de Arista VeloCloud Orchestrator (VCO), la cual está siendo activamente explotada. Este fallo, clasificado como CVE-2026-16812 (con un CVSS de 10.0), se trata de una inyección de comandos del sistema operativo, lo que podría permitir la ejecución de código arbitrario.

Según un aviso emitido por Arista, esta vulnerabilidad podría permitir a un atacante remoto acceder a funciones internas privilegiadas del VCO, comprometiendo así la confidencialidad, integridad y disponibilidad del orquestador y de los datos que gestiona. La compañía aclaró que esta funcionalidad estaba destinada únicamente para uso interno y no debería ser accesible de forma remota.

Versiones afectadas

Las siguientes versiones de VCO están afectadas por esta vulnerabilidad: - VCO 5.2.x anteriores a 5.2.3.14 - VCO 6.1.x anteriores a 6.1.3.4 - VCO 6.4.x anteriores a 6.4.2.4 - VCO 7.0.x anteriores a 7.0.0.1

Arista ha informado que la vulnerabilidad fue descubierta externamente y se conoce que está siendo explotada activamente, aunque no se ha revelado cuándo se hizo el descubrimiento ni cuántos clientes podrían haber sido afectados.

Indicadores de compromiso

Como parte de la respuesta, la compañía ha compartido tres direcciones IP que se cree están detrás de los ataques: - 8.19.75.217 - 206.72.242.124 - 206.72.242.162

Se recomienda a los usuarios que bloqueen estas direcciones y revisen los registros para detectar su presencia. “Si se sospecha un compromiso, los operadores deben conservar los registros de acceso web de VCO, los registros de aplicaciones, los registros del sistema, los registros de la base de datos y las marcas de tiempo relevantes del sistema de archivos antes de realizar cualquier remediación”, añadieron.

Medidas a tomar

Si no es posible actualizar a una versión corregida de VCO de inmediato, se aconseja restringir el acceso a la interfaz web de VCO a redes administrativas de confianza, monitorear el VCO por accesos desde IPs sospechosas, verificar actividad de red inesperada desde el host de VCO y revisar la actividad reciente de los administradores en busca de cambios no autorizados.

Arista advirtió que los compromisos en la plataforma VCO podrían permitir a los atacantes acceder a los dispositivos VeloCloud Edge, lo que podría incluir la rotación de credenciales, la revisión de la actividad del administrador, la validación del estado de los dispositivos gestionados y la restauración o reemplazo de instancias del orquestador afectadas desde fuentes confiables.

Acción de la CISA

La CISA (Agencia de Ciberseguridad e Infraestructura de EE. UU.) ha incluido esta vulnerabilidad en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), requiriendo que las agencias del Federal Civilian Executive Branch (FCEB) apliquen el parche antes del 30 de julio de 2026. Esta noticia sobre la explotación activa de CVE-2026-16812 coincide con la inclusión de otra vulnerabilidad de severidad media que afecta a Fortinet FortiOS SSL-VPN (CVE-2025-68686, CVSS 5.3) en el catálogo KEV, con evidencias de explotación activa.

Conclusiones

Los detalles sobre cómo se está explotando esta vulnerabilidad en la práctica, la escala de los ataques y los responsables detrás de ellos aún no han sido esclarecidos. Las agencias federales tienen plazo hasta el 10 de agosto de 2026 para aplicar los parches necesarios.

Fuente

Ver noticia original