VeloCloud Orchestrator (VCO) w wersji on-prem zawiera podatność typu command injection (CWE-78), która pozwala zdalnemu atakującemu bez uwierzytelnienia uzyskać dostęp do uprzywilejowanych funkcji wewnętrznych systemu. Podatność jest aktywnie wykorzystywana i otrzymała maksymalny wynik CVSS 10.0.
▸ Pokaż oryginał (EN)
VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by the orchestrator. This functionality was intended to be for internal use only and is not intended to be remotely accessible. Hosted and Dedicated versions of VCO have already been patched in advance of this notice going out. This issue was discovered externally and is known to be actively exploited.
W instalacjach on-prem VCO dostępna jest wewnętrzna funkcjonalność, która nie powinna być osiągalna zdalnie. Błąd w kontroli dostępu pozwala nieuwierzytelnionemu atakującemu sieciowemu wywołać tę funkcjonalność z zewnątrz i wstrzyknąć złośliwe polecenia systemowe. Mechanizm command injection umożliwia wykonanie dowolnych poleceń w kontekście hosta VCO. Wersje Hosted i Dedicated zostały już załatane przed publicznym ogłoszeniem podatności.
Atakujący może całkowicie skompromitować poufność, integralność i dostępność orchestratora VeloCloud oraz danych przez niego zarządzanych, co w praktyce oznacza pełne przejęcie kontroli nad hostem VCO i zarządzaną infrastrukturą SD-WAN.
Należy niezwłocznie zastosować patche dostępne u producenta zgodnie z referencjami — Arista Security Advisory 0144 (https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144). Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do interfejsów zarządzania VCO wyłącznie do zaufanych adresów IP oraz monitorowanie logów pod kątem nieautoryzowanych wywołań wewnętrznych API.
VeloCloud Orchestrator (VCO) w wariancie on-prem (wdrożenia lokalne); wersje Hosted i Dedicated zostały już wcześniej załatane. Szczegółowe wersje wskazane w referencjach producenta (Arista Security Advisory 0144).
Podatność została odkryta zewnętrznie (poza organizacją producenta), co potwierdza opis oryginalny. CISA potwierdziła aktywne wykorzystanie w środowiskach produkcyjnych. Wersje Hosted i Dedicated VCO zostały załatane proaktywnie przed publicznym ujawnieniem.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:X/R:X/V:X/RE:X/U:XArista Velocloud Orchestrator
APPArista7.0.05.2.0 – 5.2.3.14 (bez)6.1.0 – 6.1.3.4 (bez)6.4.0 – 6.4.2.4 (bez)
CISA KEV — szczegółyi
- Dostawcai
- Arista
- Produkti
- VeloCloud Orchestrator
- Data dodania do KEVi
- 27 lipca 2026
- Termin remediation (USA)i
- 30 lipca 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami dostawcy, zapewniając zgodność z wytycznymi CISA BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Uwagach) oraz CISA "Forensics Triage Requirements" (patrz URL w Uwagach). Postępuj zgodnie z obowiązującymi wytycznymi BOD 26-04 dla usług chmurowych lub przerwij użytkowanie produktu, jeśli mitygacje są niedostępne. Interesariusze są odpowiedzialni za ocenę ekspozycji każdego zasobu na internet oraz zapewnienie zgodności z wytycznymi łatania BOD 26-04.
▸ Pokaż oryginał (EN)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Arista VeloCloud Orchestrator On-Prem zawiera lukę umożliwiającą OS command injection, która może pozwolić zdalnemu atakującemu na dostęp do uprzywilejowanych funkcji wewnętrznych i wpłynąć na hosta VCO. Pomyślny exploit może naruszyć poufność, integralność i dostępność orkiestratora oraz danych zarządzanych przez orkiestrator.
▸ Pokaż oryginał (EN)
Arista VeloCloud Orchestrator On-Prem contains an OS command injection vulnerability that may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by the orchestrator.
Powiązane podatności
Błąd w Linux kernel crypto/algif_aead — operacja in-place na współdzielonych mapowaniach
The VeloCloud Orchestrator does not apply correct input validation which allows for blind SQL-injection. A mal...
GNU Bash — niekompletna łatka Shellshock umożliwia command injection (CVE-2014-7169)
ShellShock — RCE poprzez zmienne środowiskowe w GNU Bash
Arista NG Firewall: XSS w nagłówku User-Agent prowadzący do RCE