
Investigadores de seguridad han alertado sobre una vulnerabilidad crítica de inyección de comandos (CWE-78) en implementaciones locales de VeloCloud Orchestrator (VCO), explotada activamente. La falla, identificada como CVE-2026-16812, permite a atacantes remotos ejecutar comandos con privilegios en el host sin autenticación, comprometiendo la confidencialidad, integridad y disponibilidad de entornos SD-WAN gestionados.
CVE y severidad
- CVE: CVE-2026-16812
- CVSS v3.1/v4.0: 10.0 (Crítica)
- Tipo: Inyección de comandos en sistema operativo (CWE-78)
- Explotación activa: Sí
- Vector: Acceso remoto a interfaz web de VCO (expuesta por defecto)
Productos afectados
| Producto | Versiones afectadas | Notas |
|---|---|---|
| VeloCloud Orchestrator (VCO) |
|
Solo implementaciones locales. Versiones hospedadas o dedicadas no están afectadas. |
Solución
Actualizar a las versiones parcheadas: 5.2.3.14, 6.1.3.4, 6.4.2.4 o superiores. Clientes con versiones sin soporte deben contactar al Arista Technical Assistance Center.
Recomendaciones
Restringir el acceso a la interfaz web de VCO a redes administrativas confiables y monitorear actividad sospechosa en logs del sistema. En caso de sospecha de compromiso, rotar credenciales de dispositivos gestionados y restaurar sistemas desde fuentes confiables.
Workarounds
- Bloquear el acceso remoto a la interfaz web de VCO desde redes no confiables.
- Monitorear y bloquear las siguientes direcciones IP asociadas a ataques:
8.19.75.217,206.72.242.124,206.72.242.162. - Revisar logs de aplicación, sistema y base de datos en busca de solicitudes inusuales (ej.: rutas URL con caracteres codificados o referencias a servicios locales).
Referencias
- Cyber Security News – Hackers Exploit VeloCloud Orchestrator Command Injection Vulnerability in the Wild
- NVD – CVE-2026-16812
- MITRE – CVE-2026-16812
- Arista Security Advisories
- BleepingComputer – Critical VeloCloud Orchestrator bug under active exploit
