[TLP:CLEAR] Arista opravuje aktivně zneužívanou zranitelnost
Arista verzemi 5.2.3.14, 6.1.3.4 a 6.4.2.4 opravuje dvě kritické a jednu vysoce závažnou zranitelnost v produktu VeloCloud Orchestrator (VCO) On-Prem. Není-li okamžitá aktualizace na opravenou verzi možná, lze riziko dočasně mitigovat omezením přístupu k webovému rozhraní VCO jen na důvěryhodné sítě. Zároveň je doporučeno sledovat neobvyklý síťový provoz a nedávnou aktivitu administrátorů. [1][2]
Neautentizovanému vzdálenému útočníkovi je přes webové rozhraní VCO umožněno neoprávněně přistupovat k privilegované interní funkcionalitě a spouštět libovolné příkazy na úrovni operačního systému a potenciálně tak získat plnou kontrolu nad orchestrátorem, spravovanými daty i přístup k připojeným zařízením VeloCloud Edge [1]. Zranitelnost je již aktivně zneužívána a byla zařazena do CISA KEV katalogu [3]. Byly k ní zveřejněny IoC a v případě kompromitace je doporučena rotace hesel, kontrola spravovaných zařízení a obnova orchestrátoru z důvěryhodné zálohy [1].
Zranitelnost se nachází v produktu VeloCloud Orchestrator On-Prem ve verzích (>=5.2.0 AND <5.2.3.14) OR (>=6.1.0 AND <6.1.3.4) OR (>=6.4.0 AND <6.4.2.4) OR (>=7.0.0 AND <7.0.0.1).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Více informací:
Autentizovanému vzdálenému útočníkovi s privilegii Enterprise Read Only a vyššími je v API metrikách umožněno vykonat SQLi a potenciálně provést útok SSRF [2].
Zranitelnost se nachází v produktu VeloCloud Orchestrator On-Prem ve verzích (>=5.2.0 AND <5.2.3.14) OR (>=6.1.0 AND <6.1.3.4) OR (>=6.4.0 AND <6.4.2.4).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L
Více informací:
Autentizovanému vzdálenému útočníkovi s privilegii Enterprise Standard Admin a vyššími je umožněno zasílat požadavky jménem jiných autentizovaných účtů na jinak nepřístupné služby [2].
Zranitelnost se nachází v produktu VeloCloud Orchestrator On-Prem ve verzích (>=5.2.0 AND <5.2.3.14) OR (>=6.1.0 AND <6.1.3.4) OR (>=6.4.0 AND <6.4.2.4).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N
Více informací:
Odkazy
- [1] https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144
- [2] https://www.arista.com/en/support/advisories-notices/security-advisory/24365-security-advisory-0145
- [3] https://www.cisa.gov/news-events/alerts/2026/07/27/cisa-adds-two-known-exploited-vulnerabilities-catalog
Za CESNET-CERTS Táňa Macháčková dne 28. 7. 2026.