Критическая уязвимость в VeloCloud Orchestrator позволяет взламывать SD-WAN без аутентификации

information security

В июле 2026 года подтверждена активная эксплуатация критической уязвимости в Arista VeloCloud Orchestrator (VCO) для локальных развёртываний. Проблема, получившая идентификатор CVE-2026-16812 и максимальный балл 10.0 по шкале CVSS, позволяет злоумышленнику без каких-либо учётных данных удалённо выполнить произвольные команды с полными правами системы.

Описание

VeloCloud Orchestrator - это управляющая платформа для сетей SD-WAN на оборудовании VeloCloud. Через неё администраторы настраивают политики, контролируют периферийные устройства (Edge) и обеспечивают связь между филиалами и облачными сервисами. Компрометация такого оркестратора ставит под угрозу всю инфраструктуру SD-WAN, включая доступ к данным и управляемым устройствам.

Причина уязвимости - непреднамеренное раскрытие внутренней функции, которая была спроектирована для служебного использования, но оказалась доступна через веб-интерфейс оркестратора без аутентификации. Как сообщили в Arista, для атаки достаточно иметь сетевой доступ к веб-интерфейсу VCO. Функция должным образом не фильтрует передаваемые команды операционной системы, что позволяет внедрить вредоносные инструкции.

Успешная эксплуатация даёт атакующему полный контроль над хостом VCO и всей информацией, которой управляет оркестратор. Поскольку VCO выполняет роль центральной консоли для сети SD-WAN, под удар попадают и подключённые пограничные устройства Edge. Злоумышленник может изменять конфигурации, перехватывать трафик, развёртывать дополнительное вредоносное ПО или использовать скомпрометированную сеть для бокового перемещения в другие сегменты сети организации.

Уязвимость затрагивает только локальные (on‑premises) версии VCO. Облачные и выделенные экземпляры, которые обслуживает сама Arista, уже получили исправления до публикации уведомления. Проблемные версии: VCO 5.2.x до 5.2.3.14, 6.1.x до 6.1.3.4, 6.4.x до 6.4.2.4 и 7.0.x до 7.0.0.1. Исправленные сборки уже доступны. Компания рекомендует немедленно обновить оркестратор до указанных версий.

Агентство по кибербезопасности и защите инфраструктуры США (CISA) 27 июля 2026 года включило CVE-2026-16812 в каталог известных эксплуатируемых уязвимостей (KEV). Федеральным гражданским ведомствам предписано принять меры до 30 июля 2026 года в соответствии с директивой BOD 22-01. Однако CISA призывает все организации, использующие уязвимые версии, незамедлительно обновить их, поскольку подобные уязвимости являются частым вектором атак и несут серьёзные риски.

Признаки компрометации могут быть неочевидны. Аналитикам рекомендуется проверять журналы веб-доступа VCO на предмет необычных запросов - например, содержащих нестандартные пути или закодированные строки. Также стоит обратить внимание на неожиданные исходящие HTTP-соединения от хоста VCO, несанкционированные изменения конфигурации или появление новых архивов и файлов, которые не создавались администраторами.

Если есть подозрение, что оркестратор был взломан, необходимо как можно скорее изолировать затронутую систему, сохранить логи и обратиться к процедурам реагирования на инциденты. Рекомендуется сменить все учётные данные, хранящиеся в VCO, проверить состояние управляемых устройств Edge и при необходимости восстановить оркестратор из доверенного образа.

Пока патч не установлен, можно смягчить угрозу, ограничив доступ к веб-интерфейсу VCO только с доверенных административных сетей. Также следует заблокировать IP-адреса, с которых уже наблюдались атаки. Arista опубликовала список таких адресов, но они могут меняться, поэтому полагаться только на блокировку не стоит - это временная мера.

Данная уязвимость - очередное напоминание, что даже внутренние функции, случайно оказавшиеся в открытом доступе, могут привести к полной компрометации критической инфраструктуры. Организации, использующие SD-WAN, должны в кратчайшие сроки проверить версии своих оркестраторов и обновить их. Промедление с установкой исправлений в условиях подтверждённых атак в реальном мире грозит не только потерей данных, но и длительным простоем сети и дорогостоящим восстановлением.

Индикаторы компрометации

IPv4

  • 206.72.242.124
  • 206.72.242.162
  • 8.19.75.217

Комментарии: 0