В VeloCloud Orchestrator (VCO) On-Prem - платформе для управления сетями SD-WAN - обнаружена уязвимость, позволяющая удалённо выполнять команды операционной системы без какой-либо аутентификации. Проблеме присвоен максимальный рейтинг опасности CVSS 10.0, и, по данным Arista Networks, она уже активно используется злоумышленниками. Разработчики выпустили патчи для всех поддерживаемых веток продукта.
Детали уязвимостей
Уязвимость, зарегистрированная как CVE-2026-16812, классифицируется как CWE-78 (внедрение команд ОС). Она затрагивает локальную (on-premises) версию VCO. Ошибка заключается в некорректной нейтрализации специальных элементов в передаваемых данных, что позволяет атакующему, имеющему сетевой доступ к веб-интерфейсу оркестратора, выполнить произвольные команды на хосте. Для эксплуатации не требуются ни учётные данные арендатора, ни администратора - достаточно сетевой доступности интерфейса. Успешная атака ставит под угрозу конфиденциальность, целостность и доступность оркестратора, а также всех управляемых им данных.
Arista подчёркивает, что функциональность, через которую реализуется атака, проектировалась как внутренняя и не должна быть доступна извне. Уязвимость была обнаружена внешними исследователями, и компания подтверждает факт её эксплуатации. В бюллетене приводятся три IP-адреса, с которых наблюдается вредоносная активность: 8.19.75.217, 206.72.242.124 и 206.72.242.162. Операторам рекомендуется проверить журналы доступа к VCO на предмет запросов с этих адресов, а также обратить внимание на необычные URL-подобные компоненты в путях, закодированные символы и высокую частоту запросов.
Одновременно с критической уязвимостью Arista раскрыла информацию ещё о двух проблемах, также затрагивающих VCO On-Prem. Обе были обнаружены внутри компании, и данных об их эксплуатации в клиентских сетях нет.
Первая из них - CVE-2026-17191 (CVSS 9.1, высокая степень опасности) - представляет собой SQL-инъекцию в методе API для сбора метрик трафика. Аутентифицированный пользователь с минимальной ролью Enterprise Read Only может манипулировать запросами к базе данных, что способно привести к раскрытию информации, а также инициировать нежелательные исходящие сетевые соединения (Server-Side Request Forgery, SSRF). Вторая уязвимость - CVE-2026-17192 (CVSS 8.5, высокая степень опасности) - также связана с SSRF, но вызвана недостаточной проверкой входных данных в одном из компонентов VCO. Для её эксплуатации требуется роль не ниже Enterprise Standard Admin.
Проблемы затрагивают все локальные версии VCO на ветках 5.2.x (до 5.2.3.14), 6.1.x (до 6.1.3.4), 6.4.x (до 6.4.2.4), а для критической CVE-2026-16812 - также ветку 7.0.x (до 7.0.0.1). Важно отметить, что VCO Hosted и Dedicated (облачные версии) были пропатчены до публикации бюллетеня и не уязвимы. Не затронуты также многочисленные продукты Arista на базе EOS (коммутаторы серий 710, 720, 750, 7050, 7060 и др.), точки доступа, CloudVision, платформы NDR и другие устройства из портфеля компании.
Исправления уже доступны в следующих версиях: VCO 5.2.3.14, 6.1.3.4, 6.4.2.4 и 7.0.0.1. Операторам, использующим неподдерживаемые релизные ветки, рекомендуется обратиться в службу технической поддержки Arista (TAC) для обсуждения вариантов обновления.
До установки патча компания советует принять временные меры защиты: ограничить доступ к веб-интерфейсу VCO только доверенными административными сетями; настроить мониторинг на предмет подключений с известных вредоносных IP-адресов; отслеживать неожиданную исходящую активность с хоста VCO; проверять журналы административных действий на предмет несанкционированных изменений.
Учитывая, что критическая уязвимость уже эксплуатируется, промедление с обновлением несёт прямые риски компрометации. Успешная атака может позволить злоумышленнику не только получить полный контроль над оркестратором, но и через него - доступ к управляемым устройствам VeloCloud Edge. В случае подозрения на компрометацию Arista рекомендует провести полное расследование, включая ротацию учётных данных, проверку состояния управляемых устройств и, при необходимости, восстановление оркестратора из доверенного источника.
Эта ситуация в очередной раз демонстрирует, что уязвимости в оркестраторах и системах управления сетью становятся привлекательной целью для атак. Отсутствие необходимости в аутентификации для эксплуатации CVE-2026-16812 делает её особенно опасной для организаций, не изолировавших управляющие интерфейсы от внешних сетей.
Ссылки
- https://www.arista.com/en/support/advisories-notices/security-advisory/24365-security-advisory-0145
- https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144