
Se está explotando de forma natural una falla de seguridad de máxima gravedad que afecta a la versión local de Arista VeloCloud Orchestrator (VCO).
La vulnerabilidad, rastreada como CVE-2026-16812 (puntuación CVSS: 10.0), es una vulnerabilidad de inyección de comandos del sistema operativo que podría conducir a la ejecución de código arbitrario.
«VeloCloud Orchestrator (VCO) local contiene un problema de seguridad que podría permitir que un atacante remoto acceda a funciones internas privilegiadas y afecte al host de VCO», dijo Arista en un aviso el lunes.
«Una explotación exitosa podría comprometer la confidencialidad, integridad y disponibilidad del Orchestrator y los datos administrados por el Orchestrator. Esta función es solo para uso interno y no está diseñada para ser accesible de forma remota».
La compañía estadounidense de equipos de red dijo que el problema ya se había resuelto en las versiones alojadas y dedicadas de VCO. Las siguientes versiones se ven afectadas:
Versiones de VCO 5.2.x anteriores a 5.2.3.14 Versiones de VCO 6.1.x anteriores a 6.1.3.4 Versiones de VCO 6.4.x anteriores a 6.4.2.4 Versiones de VCO 7.0.x anteriores a 7.0.0.1
Arista reconoció que se sabe que la vulnerabilidad fue descubierta y explotada activamente externamente, pero se negó a decir cuándo se hizo pública o cuántos clientes podrían haberse visto afectados como parte de una operación cibernética maliciosa que utiliza este error como arma.
La compañía compartió un conjunto de tres direcciones IP que eran responsables de la «ejecución del ataque» como indicadores de compromiso (IoC), instando a los clientes a bloquearlas y revisar los registros para determinar si existen.
8.19.75.217 206.72.242.124 206.72.242.162
«Si se sospecha una infracción, los operadores deben preservar los registros de acceso web de VCO, los registros de aplicaciones backend, los registros del sistema, los registros de bases de datos y las marcas de tiempo del sistema de archivos asociados antes de la remediación, si es operativamente posible», agregó.
Si no puede actualizar inmediatamente a una versión fija de VCO, le recomendamos que restrinja el acceso a la interfaz web de VCO a su red de administración confiable, supervise VCO para detectar acceso desde IP de fuentes maliciosas conocidas, verifique actividad de red saliente inesperada desde hosts de VCO y verifique cambios inesperados en la actividad reciente del administrador.
«Un compromiso de la plataforma VCO también podría dar a los atacantes acceso a los dispositivos VeloCloud Edge», dijo Arista. «Esto puede incluir rotar credenciales, revisar la actividad del administrador, validar el estado de los dispositivos administrados y restaurar o reemplazar las instancias de Orchestrator afectadas desde una fuente confiable».
Tras este desarrollo, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregó la falla a su Catálogo de vulnerabilidades explotadas conocidas (KEV) y exigió a las agencias del Poder Ejecutivo Civil Federal (FCEB) que la parchearan antes del 30 de julio de 2026.
Hemos recibido noticias de explotación activa de CVE-2026-16812. La agencia también agregó una vulnerabilidad de seguridad de gravedad media (CVE-2025-68686, puntuación CVSS: 5.3) que afecta a Fortinet FortiOS SSL-VPN al catálogo de KEV, citando evidencia de explotación activa. Fortinet solucionó esta deficiencia a principios de febrero de este año.
«La vulnerabilidad de actor no autorizado SSL-VPN de FortiOS (CWE-200), que expone información confidencial, podría permitir que un atacante remoto y no autenticado omita un parche desarrollado para el mecanismo de persistencia de enlaces simbólicos observado en algunos casos después de un exploit, a través de una solicitud HTTP diseñada», dijo Fortinet en una alerta en ese momento. «Un atacante primero debe comprometer el producto a través de otra vulnerabilidad en el nivel del sistema de archivos».
En este momento, se desconocen los detalles sobre cómo se está explotando esta vulnerabilidad en la naturaleza, la escala del ataque y quién está detrás. Las agencias federales tienen hasta el 10 de agosto de 2026 para aplicar el parche.
Otro fallo de seguridad atacado es CVE-2026-16723 (puntuación CVSS: 9,0). Este es un problema crítico en la biblioteca Fastjson de Alibaba que podría permitir la ejecución remota de código sin interacción del usuario ni escalada de privilegios. Esta vulnerabilidad sigue sin parchearse. Se recomienda a los desarrolladores que utilicen las versiones 1.2.68 a 1.2.83 que habiliten el modo seguro o cambien a compilaciones no afectadas lo antes posible.
Source link
