[TLP:CLEAR] Arista opravuje aktivně zneužívanou zranitelnost

Arista verzemi 5.2.3.14, 6.1.3.4 a 6.4.2.4 opravuje dvě kritické a jednu vysoce závažnou zranitelnost v produktu VeloCloud Orchestrator (VCO) On-Prem. Není-li okamžitá aktualizace na opravenou verzi možná, lze riziko dočasně mitigovat omezením přístupu k webovému rozhraní VCO jen na důvěryhodné sítě. Zároveň je doporučeno sledovat neobvyklý síťový provoz a nedávnou aktivitu administrátorů. [1][2]

Arista - OS Command Execution (CVE-2026-16812)
CVSS 10.0 (Critical)

Neautentizovanému vzdálenému útočníkovi je přes webové rozhraní VCO umožněno neoprávněně přistupovat k privilegované interní funkcionalitě a spouštět libovolné příkazy na úrovni operačního systému a potenciálně tak získat plnou kontrolu nad orchestrátorem, spravovanými daty i přístup k připojeným zařízením VeloCloud Edge [1]. Zranitelnost je již aktivně zneužívána a byla zařazena do CISA KEV katalogu [3]. Byly k ní zveřejněny IoC a v případě kompromitace je doporučena rotace hesel, kontrola spravovaných zařízení a obnova orchestrátoru z důvěryhodné zálohy [1].

Zranitelnost se nachází v produktu VeloCloud Orchestrator On-Prem ve verzích (>=5.2.0 AND <5.2.3.14) OR (>=6.1.0 AND <6.1.3.4) OR (>=6.4.0 AND <6.4.2.4) OR (>=7.0.0 AND <7.0.0.1).

CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Více informací:

Arista - SQLi, SSRF (CVE-2026 -17191)
CVSS 9.1 (Critical)

Autentizovanému vzdálenému útočníkovi s privilegii Enterprise Read Only a vyššími je v API metrikách umožněno vykonat SQLi a potenciálně provést útok SSRF [2].

Zranitelnost se nachází v produktu VeloCloud Orchestrator On-Prem ve verzích (>=5.2.0 AND <5.2.3.14) OR (>=6.1.0 AND <6.1.3.4) OR (>=6.4.0 AND <6.4.2.4).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L

Více informací:

Arista - SSRF (CVE-2026-17192)
CVSS 8.5 (High)

Autentizovanému vzdálenému útočníkovi s privilegii Enterprise Standard Admin a vyššími je umožněno zasílat požadavky jménem jiných autentizovaných účtů na jinak nepřístupné služby [2].

Zranitelnost se nachází v produktu VeloCloud Orchestrator On-Prem ve verzích (>=5.2.0 AND <5.2.3.14) OR (>=6.1.0 AND <6.1.3.4) OR (>=6.4.0 AND <6.4.2.4).

CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:N

Více informací:


Za CESNET-CERTS Táňa Macháčková dne 28. 7. 2026.

CESNET-CERTS Logo