Hack Alerta

Exploradores atacam vulnerabilidade crítica no Arista VeloCloud Orchestrator em exploração ativa

Vulnerabilidade crítica no Arista VeloCloud Orchestrator está sendo explorada ativamente. CVE-2026-16812 permite controle total sem autenticação. Atualização imediata é necessária.

Descoberta e Escopo da Ameaça

Pesquisadores de segurança emitiram um alerta sobre uma vulnerabilidade crítica de injeção de comando que está sendo explorada ativamente em implantações on-premises do VeloCloud Orchestrator (VCO). Esta vulnerabilidade, rastreada como CVE-2026-16812, permite que atacantes remotos acessem funções internas privilegiadas e potencialmente assumam o controle do host do VeloCloud Orchestrator. A falha recebeu a pontuação de severidade mais alta de 10,0 tanto no CVSS v3.1 quanto no CVSS v4.0. Ela é classificada sob CWE-78, que se refere à neutralização inadequada de elementos especiais usados em um comando de sistema operacional.

Tais fraquezas podem permitir que entradas maliciosas sejam interpretadas como comandos do sistema. O VeloCloud Orchestrator é usado para gerenciar ambientes SD-WAN, incluindo dispositivos VeloCloud Edge conectados, configurações de rede, certificados e outros dados operacionais sensíveis. Um ataque bem-sucedido poderia comprometer a confidencialidade, integridade e disponibilidade tanto do orchestrator quanto das informações que ele gerencia.

Vetor e Exploração

De acordo com o aviso de segurança, a funcionalidade vulnerável foi projetada para uso interno apenas; no entanto, ela é acessível remotamente em instalações VCO on-premises afetadas. É importante notar que os atacantes não precisam de credenciais de tenant ou operador do VCO para explorar esta vulnerabilidade; eles apenas requerem acesso de rede à interface web do VCO, que é exposta por padrão.

As versões afetadas incluem as versões VCO 5.2.x anteriores a 5.2.3.14, VCO 6.1.x anteriores a 6.1.3.4, VCO 6.4.x anteriores a 6.4.2.4 e VCO 7.0.x anteriores a 7.0.0.1. As organizações devem verificar a versão de lançamento exata, pois produtos não listados no aviso não são afetados. Versões de software fora do suporte não foram avaliadas.

Impacto Operacional e Setorial

O impacto desta vulnerabilidade é significativo para organizações que dependem de SD-WAN para conectividade de rede crítica. Um comprometimento do VeloCloud Orchestrator pode levar à perda de controle sobre a infraestrutura de rede, permitindo que atacantes redirecionem tráfego, interceptem comunicações ou desliguem serviços de rede. Setores como finanças, saúde e governo são particularmente vulneráveis devido à sua dependência de redes seguras e confiáveis.

A exploração ativa em andamento indica que os atacantes estão buscando ativamente alvos que utilizam esta tecnologia. A natureza da vulnerabilidade, que não requer autenticação, torna-a particularmente perigosa em ambientes onde a interface web do VCO é acessível da internet.

Medidas de Mitigação Imediatas

Os administradores devem atualizar imediatamente para uma versão corrigida. Os patches estão disponíveis nas versões VCO 5.2.3.14 e posteriores, 6.1.3.4 e posteriores, e 6.4.2.4 e posteriores. Os clientes que executam trens de lançamento não suportados devem entrar em contato com o Centro de Assistência Técnica da Arista para orientação de atualização.

Até que os patches sejam instalados, as organizações devem restringir o acesso à interface web do VCO para redes administrativas confiáveis. Elas também devem monitorar o host VCO em busca de solicitações de entrada suspeitas, tráfego HTTP ou HTTPS de saída inesperado, alterações de configuração inexplicáveis e operações de manutenção incomuns.

Análise de Incidente e Resposta

Não há um único indicador que confirme um comprometimento. No entanto, os administradores devem investigar solicitações web que incluam componentes de caminho de URL incomuns, caracteres codificados, referências a serviços locais ou volumes de solicitação incomumente altos. É aconselhável revisar os logs de aplicativos backend, logs do sistema operacional, logs de banco de dados e timestamps do sistema de arquivos em busca de qualquer atividade incomum.

O aviso identificou três endereços IP que foram observados em ataques: 8.19.75.217, 206.72.242.124 e 206.72.242.162. As organizações devem bloquear esses endereços conforme necessário e verificar logs históricos em busca de conexões deles. Se um comprometimento for suspeito, os respondedores de incidentes devem preservar logs relevantes antes da remediação.

Perguntas Frequentes

Qual é a gravidade desta vulnerabilidade?
A vulnerabilidade tem uma pontuação CVSS de 10.0, indicando risco crítico.

Como sei se minha instalação é afetada?
Verifique a versão do VCO. Versões anteriores às listadas no aviso são afetadas.

Devo bloquear os IPs mencionados?
Sim, os IPs identificados devem ser bloqueados no firewall imediatamente.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.