Arista patches VeloCloud Orchestrator zero-day exploited in attacks

1 minute de lecture

Mis à jour :

Exploitation active d’une vulnérabilité critique dans Arista VeloCloud Orchestrator

Arista a publié des correctifs pour une faille de sécurité critique au sein des déploiements sur site de VeloCloud Orchestrator (VCO). Cette vulnérabilité est actuellement exploitée par des attaquants pour prendre le contrôle total des instances concernées.

Points clés :

  • Gravité maximale : La vulnérabilité est notée 10.0/10 sur l’échelle CVSS.
  • Nature de l’accès : L’exploitation ne nécessite aucune authentification ni identifiants ; un simple accès réseau à l’interface web de VCO suffit.
  • Impact : Une compromission permet d’accéder à des fonctionnalités privilégiées, menaçant la confidentialité et l’intégrité de l’orchestrateur et des données gérées, avec un risque de propagation aux périphériques VeloCloud Edge.
  • CISA : L’agence a ajouté cette faille à son catalogue des vulnérabilités exploitées (KEV), imposant une atténuation rapide aux agences fédérales américaines.

Vulnérabilité :

  • CVE-2026-16812 : Injection de commande OS sans authentification.

Versions affectées :

  • VCO 5.2.x avant 5.2.3.14
  • VCO 6.1.x avant 6.1.3.4
  • VCO 6.4.x avant 6.4.2.4
  • VCO 7.0.x avant 7.0.0.1

Recommandations :

  1. Mise à jour immédiate : Installer les versions corrigées (5.2.3.14, 6.1.3.4, 6.4.2.4, 7.0.0.1 ou ultérieures).
  2. Mesures conservatoires : Restreindre l’accès à l’interface web de VCO aux réseaux d’administration et bloquer le trafic provenant des adresses IP suspectes identifiées : 8.19.75.217, 206.72.242.124 et 206.72.242.162.
  3. Audit de sécurité : Examiner les journaux d’activité à la recherche de requêtes web anormales, de connexions inattendues ou de modifications de configuration non autorisées.
  4. Réponse à incident : En cas de suspicion de compromission, procéder à la rotation des identifiants, valider l’intégrité des appareils gérés et envisager une restauration complète de l’instance, car le simple correctif pourrait être insuffisant si l’attaquant a déjà établi une persistance.

Source