Яндекс.Метрика
Услуги Портфолио О компании Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Arista закрыла критическую 0-day в VeloCloud Orchestrator (CVSS 10.0) — её уже эксплуатируют

29 июля 2026·6 мин чтения
CVE-2026-16812CISA KEV
Arista закрыла критическую 0-day в VeloCloud Orchestrator (CVSS 10.0)

Коротко о главном

27 июля 2026 года Arista выпустила экстренный патч для CVE-2026-16812 — неаутентифицированной OS command injection в on-premises версиях VeloCloud Orchestrator (VCO) с максимальной оценкой CVSS 10.0. Уязвимость уже эксплуатируется в дикой природе: атакующему достаточно сетевого доступа к веб-интерфейсу VCO, чтобы без учётных данных выполнить произвольные команды с привилегированными правами и получить контроль над оркестратором SD-WAN. Обновляйтесь немедленно на 5.2.3.14, 6.1.3.4, 6.4.2.4 или 7.0.0.1.

Речь идёт о платформе управления, которая централизованно конфигурирует всю SD-WAN-сеть и подключённые edge-устройства, — компрометация VCO означает потенциальный контроль над периметром филиалов и площадок. Если вы отвечаете за информационную безопасность или эксплуатируете VCO on-prem, это ситуация «патчить сегодня», а не «внести в спринт».

Эксплуатация подтверждена, метод атаки Arista не раскрыла, но опубликовала три вредоносных IP-адреса. CISA внесла уязвимость в каталог Known Exploited Vulnerabilities и обязала федеральные агентства США устранить её до 30 июля 2026 года — трёхдневное окно, которое стоит воспринять как ориентир срочности и для коммерческих команд. Разумный минимум — быстрый ИТ-аудит экспозиции управляющих панелей наружу.

Что известно об уязвимости

CVE-2026-16812 — это OS command injection, при которой веб-интерфейс VCO недостаточно санирует входные данные и позволяет протащить команды операционной системы. Класс уязвимости старый и хорошо изученный, но контекст делает её опасной по максимуму: эксплуатация не требует аутентификации, выполняется удалённо по сети и даёт привилегированный доступ, компрометируя конфиденциальность, целостность и доступность оркестратора и управляемых им данных. Именно сочетание «без пароля + удалённо + привилегии + критичный компонент» дало ей редкий балл 10.0.

Затронуты только on-premises развёртывания VCO в диапазонах версий: 5.2.0 до 5.2.3.14, 6.1.0 до 6.1.3.4, 6.4.0 до 6.4.2.4 и 7.0.0 до 7.0.0.1. Исправленные сборки — 5.2.3.14, 6.1.3.4, 6.4.2.4 и 7.0.0.1 соответственно. Проверьте точную версию своей инсталляции и не полагайтесь на «мы недавно обновлялись»: разница в одном патч-релизе здесь и есть граница между уязвимой и защищённой системой.

Эксплуатация в дикой природе

Arista классифицировала проблему как zero-day: она эксплуатировалась до выхода патча. Компания не раскрыла ни личность атакующих, ни детали техники, но опубликовала три IP-адреса, с которых фиксировались атаки: 8.19.75.217, 206.72.242.124 и 206.72.242.162. Их стоит немедленно внести в блок-листы и проверить журналы на предмет обращений с этих адресов задним числом.

Практический вывод: если ваш VCO уязвимой версии был доступен из интернета, исходите из презумпции возможной компрометации, а не только «поставим патч и забудем». Патч закрывает вход, но не откатывает то, что злоумышленник мог сделать внутри. После обновления проверьте логи на нестандартные запросы, неожиданный исходящий трафик, несанкционированные изменения конфигурации и подозрительные обращения к базе данных оркестратора.

Что это значит для команд разработки и эксплуатации

История укладывается в устойчивый тренд 2026 года: атакующие всё чаще целятся не в конечные приложения, а в инфраструктуру управления — контроллеры SD-WAN, консоли безопасности, серверы управления. Такие системы по определению обладают широкими правами и доступом ко всей сети, поэтому одна command injection в панели оркестрации по последствиям тяжелее десятка уязвимостей в отдельных сервисах. За последнюю неделю это уже не первый подобный случай с максимальным или близким к максимуму баллом.

Отсюда три инженерных принципа, которые эта новость лишь подтверждает. Первый: панели управления инфраструктурой не должны смотреть в интернет напрямую — только через VPN или доверенные административные сети. Второй: у каждого такого компонента должен быть владелец и процесс срочного патчинга, отвязанный от общего цикла релизов. Третий: логирование и мониторинг оркестраторов нужно настраивать заранее — во время инцидента поздно выяснять, что нужных событий просто нет в журнале.

Что делать прямо сейчас

Если у вас on-prem VeloCloud Orchestrator — обновитесь на исправленную версию своей ветки (5.2.3.14, 6.1.3.4, 6.4.2.4 или 7.0.0.1) в приоритетном порядке. Пока патч не применён, ограничьте доступ к веб-интерфейсу VCO административными сетями, заблокируйте известные вредоносные IP-адреса и усильте мониторинг журналов на аномалии.

После патча не останавливайтесь на факте установки: проведите ретроспективный разбор логов за период до обновления, ищите следы обращений с опубликованных IP и признаки бокового перемещения. Если инфраструктуру ведёт внешняя команда, зафиксируйте, кто и когда закрыл уязвимость, — это важно и для внутреннего комплаенса, и для последующего аудита. При сомнениях в чистоте системы имеет смысл привлечь пентест или разбор инцидента, а не полагаться только на визуальную проверку.

Часто задаваемые вопросы

Что такое CVE-2026-16812? Это неаутентифицированная OS command injection в веб-интерфейсе on-premises Arista VeloCloud Orchestrator с оценкой CVSS 10.0. Она позволяет удалённому атакующему без учётных данных выполнить произвольные команды с привилегированным доступом на сервере оркестрации SD-WAN.

Какие версии затронуты и куда обновляться? Уязвимы on-prem ветки 5.2.0 до 5.2.3.14, 6.1.0 до 6.1.3.4, 6.4.0 до 6.4.2.4 и 7.0.0 до 7.0.0.1. Исправленные сборки — 5.2.3.14, 6.1.3.4, 6.4.2.4 и 7.0.0.1 соответственно.

Уязвимость уже эксплуатируют? Да. Arista раскрыла её 27 июля 2026 года как zero-day, эксплуатировавшийся до выхода патча, и опубликовала три вредоносных IP-адреса. CISA внесла уязвимость в каталог KEV с дедлайном для федеральных агентств 30 июля 2026 года.

Что делать, если патч нельзя применить немедленно? В качестве временной меры ограничьте доступ к веб-интерфейсу VCO административными сетями, заблокируйте опубликованные вредоносные IP-адреса и включите усиленный мониторинг журналов на необычные запросы, неожиданный исходящий трафик и несанкционированные изменения конфигурации.

Источники

Arista Networks — Security Advisory: VeloCloud Orchestrator OS Command Injection (CVE-2026-16812), 27 июля 2026 года (первоисточник вендора).

CISA — Known Exploited Vulnerabilities Catalog / CISA Adds Two Known Exploited Vulnerabilities to Catalog, 27 июля 2026 года.

BleepingComputer — Arista patches VeloCloud Orchestrator zero-day exploited in attacks, 28 июля 2026 года.

SecurityWeek — Critical Arista VeloCloud Orchestrator Vulnerability Exploited as Zero-Day, 2026 год.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по безопасности или разработка под задачу — обсудим проект.