Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло в свой каталог Known Exploited Vulnerabilities (KEV) две уязвимости, по которым подтверждена активная эксплуатация. Одна из них затрагивает платформу FortiOS от Fortinet и имеет средний уровень угрозы, другая - критическая ошибка внедрения команд в локальной версии оркестратора VeloCloud от Arista Networks.
Детали уязвимостей
Уязвимость CVE-2025-68686 в Fortinet FortiOS представляет собой раскрытие чувствительной информации неавторизованному субъекту. Она затрагивает версии FortiOS 6.4, 7.0, 7.2, 7.4 и 7.6 в определённых диапазонах - от 6.4.0 до 6.4.16, от 7.0.0 до 7.0.19, от 7.2.0 до 7.2.13, от 7.4.0 до 7.4.6 и от 7.6.0 до 7.6.1. По шкале CVSS v3.1 ей присвоен показатель 5.3 (средняя степень опасности). Вектор атаки - сетевой, удалённый, без аутентификации, но для успешной эксплуатации злоумышленнику необходимо предварительно скомпрометировать устройство на уровне файловой системы через другую уязвимость. Как указано в описании, проблема позволяет обойти патч, разработанный для механизма постоянства символических ссылок, наблюдаемого в некоторых случаях после эксплуатации. Атака осуществляется через специально сформированные HTTP-запросы.
Куда более серьёзная угроза связана с CVE-2026-16812 - уязвимостью внедрения команд ОС (CWE-78) в локальной версии VeloCloud Orchestrator (VCO) компании Arista. Этот продукт - оркестратор SD-WAN, управляющий сетевой инфраструктурой на базе VeloCloud. Уязвимости присвоен максимальный критический рейтинг 10.0 как по CVSS v3.1, так и по CVSS v4.0. Она позволяет удалённому неавторизованному злоумышленнику получить доступ к привилегированному внутреннему функционалу оркестратора и повлиять на хост VCO. В случае эксплуатации под угрозой оказываются конфиденциальность, целостность и доступность не только самого оркестратора, но и всех управляемых им данных. По данным CISA, уязвимость активно эксплуатируется, а её существование обнаружено внешними исследователями.
Затронуты версии локального оркестратора VeloCloud начиная с 5.2.0 (до 5.2.3.14), с 6.1.0 (до 6.1.3.4), с 6.4.0 (до 6.4.2.4) и с 7.0.0 (до 7.0.0.1). Примечательно, что в описании указано: облачные хостинг-версии и выделенные (dedicated) варианты VCO уже получили исправления заранее, до публикации этого уведомления. Таким образом, под угрозой остаются только локальные инсталляции VCO On-Prem, которые ещё не обновлены.
Обе уязвимости были добавлены в каталог KEV на основании подтверждённых свидетельств активного использования в реальных атаках. Для CVE-2025-68686 Fortinet уже выпустил соответствующие исправления в более новых версиях прошивок: пользователям рекомендуется обновиться до FortiOS 7.6.2, 7.4.7, 7.2.14 и выше. Для FortiOS 6.4 поддержка прекращена, поэтому обладателям таких систем стоит рассмотреть миграцию на поддерживаемую ветку. Для CVE-2026-16812 компания Arista опубликовала патчи для VCO On-Prem: версии 5.2.3.14, 6.1.3.4, 6.4.2.4 и 7.0.0.1. Установка этих обновлений должна быть произведена в кратчайшие сроки.
Критичность проблемы VeloCloud усугубляется тем, что для эксплуатации не требуется ни аутентификация, ни особые условия - достаточно сетевого доступа к незащищённому экземпляру оркестратора. Полный контроль над узлом, управляющим SD-WAN-инфраструктурой, даёт злоумышленнику возможность перехватывать трафик, разворачивать дополнительное вредоносное ПО и перемещаться по внутренней сети.
Учитывая, что обе уязвимости уже взяты на вооружение злоумышленниками, любая задержка может привести к потере контроля над сетевой инфраструктурой и утечке данных. Своевременное управление исправлениями остаётся одной из немногих действенных мер против таких угроз.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-16812
- https://www.cve.org/CVERecord?id=CVE-2025-68686
- https://www.cisa.gov/news-events/alerts/2026/07/27/cisa-adds-two-known-exploited-vulnerabilities-catalog