Inyección de comandos crítica en VeloCloud Orchestrator

Investigadores de seguridad han alertado sobre una vulnerabilidad crítica de inyección de comandos (CWE-78) en implementaciones locales de VeloCloud Orchestrator (VCO), explotada activamente. La falla, identificada como CVE-2026-16812, permite a atacantes remotos ejecutar comandos con privilegios en el host sin autenticación, comprometiendo la confidencialidad, integridad y disponibilidad de entornos SD-WAN gestionados.

CVE y severidad

  • CVE: CVE-2026-16812
  • CVSS v3.1/v4.0: 10.0 (Crítica)
  • Tipo: Inyección de comandos en sistema operativo (CWE-78)
  • Explotación activa:
  • Vector: Acceso remoto a interfaz web de VCO (expuesta por defecto)

Productos afectados

Producto Versiones afectadas Notas
VeloCloud Orchestrator (VCO)
  • 5.2.x anteriores a 5.2.3.14
  • 6.1.x anteriores a 6.1.3.4
  • 6.4.x anteriores a 6.4.2.4
  • 7.0.x anteriores a 7.0.0.1
Solo implementaciones locales. Versiones hospedadas o dedicadas no están afectadas.

Solución

Actualizar a las versiones parcheadas: 5.2.3.14, 6.1.3.4, 6.4.2.4 o superiores. Clientes con versiones sin soporte deben contactar al Arista Technical Assistance Center.

Recomendaciones

Restringir el acceso a la interfaz web de VCO a redes administrativas confiables y monitorear actividad sospechosa en logs del sistema. En caso de sospecha de compromiso, rotar credenciales de dispositivos gestionados y restaurar sistemas desde fuentes confiables.

Workarounds

  • Bloquear el acceso remoto a la interfaz web de VCO desde redes no confiables.
  • Monitorear y bloquear las siguientes direcciones IP asociadas a ataques: 8.19.75.217, 206.72.242.124, 206.72.242.162.
  • Revisar logs de aplicación, sistema y base de datos en busca de solicitudes inusuales (ej.: rutas URL con caracteres codificados o referencias a servicios locales).

Referencias