Aanvallers maken misbruik van de opdrachtinjectiefout van Arista VeloCloud Orchestrator

Een beveiligingsfout met de hoogste ernst die van invloed is op lokale versies van Arista VeloCloud Orchestrator (VCO) wordt in het wild actief uitgebuit.

De kwetsbaarheid, bijgehouden als CVE-2026-16812 (CVSS-score: 10,0), is een geval van commando-injectie in het besturingssysteem dat de weg zou kunnen vrijmaken voor het uitvoeren van willekeurige code.

“VeloCloud Orchestrator (VCO) on-prem heeft een beveiligingsprobleem waarbij dit probleem een ​​aanvaller op afstand toegang kan geven tot geprivilegieerde interne functionaliteit en invloed kan hebben op de VCO-host”, zei Arista in een advies van maandag.

“Succesvolle exploitatie kan de vertrouwelijkheid, integriteit en beschikbaarheid van de orkestrator en de gegevens die door de orkestrator worden beheerd in gevaar brengen. Deze functionaliteit was alleen bedoeld voor intern gebruik en is niet bedoeld om op afstand toegankelijk te zijn.”

Het Amerikaanse netwerkapparatuurbedrijf zei dat het probleem al van tevoren is aangepakt in gehoste en speciale versies van VCO. De volgende versies zijn getroffen:

  • VCO 5.2.x releases vóór 5.2.3.14
  • VCO 6.1.x releases vóór 6.1.3.4
  • VCO 6.4.x releases vóór 6.4.2.4
  • VCO 7.0.x releases vóór 7.0.0.1

Arista erkende dat de kwetsbaarheid van buitenaf was ontdekt en dat deze actief werd uitgebuit, maar maakte niet bekend wanneer deze werd onthuld en hoeveel klanten mogelijk getroffen zijn als onderdeel van kwaadaardige cyberactiviteiten die de bug bewapenen.

Als indicatoren van compromissen (IoC’s) deelde het bedrijf een reeks van drie IP-adressen waarvan het zei dat ze verantwoordelijk waren voor “het uitvoeren van de aanvallen”, waarbij het klanten aanspoorde deze te blokkeren en de logs te bekijken om te bepalen of ze aanwezig zijn –

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

“Als er een vermoeden van compromittering bestaat, moeten operators VCO-webtoegangslogboeken, backend-applicatielogboeken, systeemlogboeken, databaselogboeken en relevante tijdstempels van het bestandssysteem bewaren voordat ze worden hersteld, indien operationeel haalbaar”, voegde het eraan toe.

Als onmiddellijk bijwerken naar een vaste VCO-release geen optie is, wordt aanbevolen om de toegang tot de VCO-webinterface te beperken tot vertrouwde beheerdersnetwerken, de VCO te controleren op toegang vanaf bekende kwaadaardige bron-IP’s, te controleren op onverwachte uitgaande netwerkactiviteit van de VCO-host en recente beheerdersactiviteit te controleren op onverwachte wijzigingen.

“Compromissen aan het VCO-platform kunnen aanvallers ook toegang geven tot de VeloCloud Edge-apparaten”, aldus Arista. “Dit kan het rouleren van referenties omvatten, beoordeling van beheerdersactiviteit, validatie van de status van beheerde apparaten en herstel of vervanging van getroffen Orchestrator-instanties uit vertrouwde bronnen.”

De ontwikkeling heeft de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) ertoe aangezet om de fout toe te voegen aan de Known Exploited Vulnerabilities (KEV)-catalogus, waardoor agentschappen van de Federal Civilian Executive Branch (FCEB) de patch vóór 30 juli 2026 moeten toepassen.

Het nieuws over actieve exploitatie van CVE-2026-16812 komt binnen nu het bureau ook een middelzware beveiligingskwetsbaarheid met gevolgen voor Fortinet FortiOS SSL-VPN (CVE-2025-68686, CVSS-score: 5,3) aan de KEV-catalogus heeft toegevoegd, waarbij bewijs van actieve exploitatie wordt aangehaald. De tekortkoming werd eerder dit jaar door Fortinet verholpen.

“Een blootstelling van gevoelige informatie aan een ongeautoriseerde actor-kwetsbaarheid (CWE-200) in FortiOS SSL-VPN kan een niet-geauthenticeerde aanvaller op afstand in staat stellen de patch te omzeilen die is ontwikkeld voor het symbolische koppelingspersistentiemechanisme dat in sommige post-exploit-gevallen wordt waargenomen, via vervaardigde HTTP-verzoeken”, zei Fortinet destijds in een waarschuwing. “Een aanvaller zou eerst het product moeten hebben gecompromitteerd via een andere kwetsbaarheid, op bestandssysteemniveau.”

Er zijn momenteel geen details over hoe de kwetsbaarheid in het wild wordt uitgebuit, de omvang van de aanvallen en wie er achter zit. Federale instanties hebben tot 10 augustus 2026 de tijd om de patches aan te brengen.

Een ander beveiligingslek dat onder vuur ligt, is CVE-2026-16723 (CVSS-score: 9,0), een kritiek probleem in Alibaba’s Fastjson-bibliotheek waarmee code op afstand kan worden uitgevoerd zonder gebruikersinteractie of verhoogde rechten. De kwetsbaarheid blijft ongepatcht. Ontwikkelaars die versies 1.2.68 tot en met 1.2.83 gebruiken, worden dringend verzocht SafeMode in te schakelen of zo snel mogelijk over te schakelen naar een build zonder gevolgen.

Thijs Van der Does