Descoberta e Escopo da Ameaça
Pesquisadores de segurança emitiram um alerta sobre uma vulnerabilidade crítica de injeção de comando que está sendo explorada ativamente em implantações on-premises do VeloCloud Orchestrator (VCO). Esta vulnerabilidade, rastreada como CVE-2026-16812, permite que atacantes remotos acessem funções internas privilegiadas e potencialmente assumam o controle do host do VeloCloud Orchestrator. A falha recebeu a pontuação de severidade mais alta de 10,0 tanto no CVSS v3.1 quanto no CVSS v4.0. Ela é classificada sob CWE-78, que se refere à neutralização inadequada de elementos especiais usados em um comando de sistema operacional.
Tais fraquezas podem permitir que entradas maliciosas sejam interpretadas como comandos do sistema. O VeloCloud Orchestrator é usado para gerenciar ambientes SD-WAN, incluindo dispositivos VeloCloud Edge conectados, configurações de rede, certificados e outros dados operacionais sensíveis. Um ataque bem-sucedido poderia comprometer a confidencialidade, integridade e disponibilidade tanto do orchestrator quanto das informações que ele gerencia.
Vetor e Exploração
De acordo com o aviso de segurança, a funcionalidade vulnerável foi projetada para uso interno apenas; no entanto, ela é acessível remotamente em instalações VCO on-premises afetadas. É importante notar que os atacantes não precisam de credenciais de tenant ou operador do VCO para explorar esta vulnerabilidade; eles apenas requerem acesso de rede à interface web do VCO, que é exposta por padrão.
As versões afetadas incluem as versões VCO 5.2.x anteriores a 5.2.3.14, VCO 6.1.x anteriores a 6.1.3.4, VCO 6.4.x anteriores a 6.4.2.4 e VCO 7.0.x anteriores a 7.0.0.1. As organizações devem verificar a versão de lançamento exata, pois produtos não listados no aviso não são afetados. Versões de software fora do suporte não foram avaliadas.
Impacto Operacional e Setorial
O impacto desta vulnerabilidade é significativo para organizações que dependem de SD-WAN para conectividade de rede crítica. Um comprometimento do VeloCloud Orchestrator pode levar à perda de controle sobre a infraestrutura de rede, permitindo que atacantes redirecionem tráfego, interceptem comunicações ou desliguem serviços de rede. Setores como finanças, saúde e governo são particularmente vulneráveis devido à sua dependência de redes seguras e confiáveis.
A exploração ativa em andamento indica que os atacantes estão buscando ativamente alvos que utilizam esta tecnologia. A natureza da vulnerabilidade, que não requer autenticação, torna-a particularmente perigosa em ambientes onde a interface web do VCO é acessível da internet.
Medidas de Mitigação Imediatas
Os administradores devem atualizar imediatamente para uma versão corrigida. Os patches estão disponíveis nas versões VCO 5.2.3.14 e posteriores, 6.1.3.4 e posteriores, e 6.4.2.4 e posteriores. Os clientes que executam trens de lançamento não suportados devem entrar em contato com o Centro de Assistência Técnica da Arista para orientação de atualização.
Até que os patches sejam instalados, as organizações devem restringir o acesso à interface web do VCO para redes administrativas confiáveis. Elas também devem monitorar o host VCO em busca de solicitações de entrada suspeitas, tráfego HTTP ou HTTPS de saída inesperado, alterações de configuração inexplicáveis e operações de manutenção incomuns.
Análise de Incidente e Resposta
Não há um único indicador que confirme um comprometimento. No entanto, os administradores devem investigar solicitações web que incluam componentes de caminho de URL incomuns, caracteres codificados, referências a serviços locais ou volumes de solicitação incomumente altos. É aconselhável revisar os logs de aplicativos backend, logs do sistema operacional, logs de banco de dados e timestamps do sistema de arquivos em busca de qualquer atividade incomum.
O aviso identificou três endereços IP que foram observados em ataques: 8.19.75.217, 206.72.242.124 e 206.72.242.162. As organizações devem bloquear esses endereços conforme necessário e verificar logs históricos em busca de conexões deles. Se um comprometimento for suspeito, os respondedores de incidentes devem preservar logs relevantes antes da remediação.
Perguntas Frequentes
Qual é a gravidade desta vulnerabilidade?
A vulnerabilidade tem uma pontuação CVSS de 10.0, indicando risco crítico.
Como sei se minha instalação é afetada?
Verifique a versão do VCO. Versões anteriores às listadas no aviso são afetadas.
Devo bloquear os IPs mencionados?
Sim, os IPs identificados devem ser bloqueados no firewall imediatamente.