Уязвимость, получившая идентификаторы BDU:2026-10655 и CVE-2026-16812, обнаружена в локально развёртываемой версии оркестратора VeloCloud (VMware SD-WAN Orchestrator On-Prem). Ошибка связана с непринятием мер по нейтрализации специальных элементов - злоумышленник может отправить специально сформированный запрос и выполнить произвольные команды операционной системы на сервере оркестратора. Эксплуатация возможна удалённо, без предварительной аутентификации.
Детали уязвимости
Продукт VMware SD-WAN by VeloCloud широко используется для управления программно-конфигурируемыми сетями (SD-WAN) в корпоративной и провайдерской среде. Оркестратор выступает центральным узлом, через который администраторы конфигурируют политики трафика, контролируют филиальные шлюзы и мониторят состояние сети. Получение контроля над оркестратором в результате эксплуатации данной уязвимости фактически означает полную компрометацию всей управляемой SD-WAN-инфраструктуры: нарушитель сможет изменять маршрутизацию, перехватывать трафик, блокировать соединения или использовать ресурсы сети для дальнейших атак.
По данным Банка данных угроз безопасности информации (BDU), уязвимости присвоен критический уровень опасности - рейтинг CVSS 3.1 составляет 10,0. Вектор атаки сетевой (AV:N), сложность низкая (AC:L), привилегии не требуются (PR:N), взаимодействие с пользователем отсутствует (UI:N). Воздействие на конфиденциальность, целостность и доступность оценено как высокое, причём уязвимость затрагивает не только сам уязвимый компонент, но и всю окружающую инфраструктуру (S:C).
Причиной уязвимости стало недостаточное экранирование пользовательского ввода при обработке команд, передаваемых в операционную систему. Такая ошибка классифицируется как CWE-78 (внедрение команд операционной системы). Инъекция возможна через один из параметров API или веб-интерфейса оркестратора. Наличие публичного эксплойта уже подтверждено.
Уязвимости подвержены все версии оркестратора начиная с 5.2.0 до 5.2.3.14 включительно, а также версии 6.1.0-6.1.3.4, 6.4.0-6.4.2.4 и 7.0.0-7.0.0.1. Продукт ранее принадлежал VMware, но в 2023 году бизнес VMware SD-WAN был приобретён компанией Arista Networks, которая сейчас и отвечает за поддержку и выпуск исправлений. Важно отметить, что облачная (SaaS) версия VeloCloud Orchestrator не подвержена данной ошибке - речь идёт исключительно о локально развёрнутых экземплярах, установленных на собственных серверах организаций.
Разработчики уже выпустили патчи. В бюллетене безопасности Arista (номер уведомления 0144) рекомендуется незамедлительно обновить ПО до версий: 5.2.3.15, 6.1.3.5, 6.4.2.5 или 7.0.0.2. Для организаций, использующих устаревшие ветки, обновления недоступны - потребуется перейти на одну из поддерживаемых линеек. Администраторам необходимо скачать соответствующие версии на портале поддержки Arista Networks и выполнить установку согласно инструкции.
Проблема затрагивает широкий круг компаний - от телекоммуникационных операторов до розничных сетей и государственных учреждений, использующих SD-WAN для объединения филиалов. Учитывая, что уязвимость уже активно эксплуатируется, затягивать с установкой обновлений нельзя. Временных мер смягчения, кроме отключения оркестратора от внешних сетей или ограничения доступа по IP-адресам, не существует, и такие обходные пути не являются полноценной защитой.
Эта уязвимость в очередной раз привлекает внимание к проблемам безопасности в продуктах для управления сетевой инфраструктурой. Оркестраторы SD-WAN, будучи "мозгом" программно-конфигурируемой сети, представляют собой критически важную точку отказа: одна ошибка может скомпрометировать сразу тысячи подключённых устройств. Своевременное обновление таких систем остаётся единственной надёжной мерой защиты наряду с сегментацией сети управления и строгим контролем доступа к консолям администрирования.
Ссылки
- https://bdu.fstec.ru/vul/2026-10655
- https://www.cve.org/CVERecord?id=CVE-2026-16812
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- https://securityonline.info/velocloud-command-injection-cve-2026-16812/
- https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144