Atacantes exploram falha de injeção de comando do Arista VeloCloud Orchestrator

🇧🇷 PT 🇺🇸 EN

ue, 28 Jul 2026

← Voltar

Resumo Executivo

Uma falha de segurança de gravidade máxima que afeta as versões locais do Arista VeloCloud Orchestrator (VCO) está sob exploração ativa.

Detalhes

Uma falha de segurança de gravidade máxima que afeta as versões locais do Arista VeloCloud Orchestrator (VCO) está sob exploração ativa. A vulnerabilidade, rastreada como CVE-2026-16812 (pontuação CVSS: 10,0), é um caso de injeção de comando do sistema operacional que pode abrir caminho para a execução arbitrária de código. “O VeloCloud Orchestrator (VCO) local tem um problema de segurança onde esse problema pode permitir que um invasor remoto acesse funcionalidades internas privilegiadas e impacte o host VCO”, disse Arista em um comunicado de segunda-feira. "A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados pelo orquestrador.

Esta funcionalidade foi projetada para uso apenas interno e não deve ser acessada remotamente." A empresa americana de equipamentos de rede disse que o problema já foi resolvido antecipadamente nas versões hospedadas e dedicadas do VCO. As seguintes versões são afetadas – Arista reconheceu que a vulnerabilidade foi descoberta externamente e conhecida por ser ativamente explorada, mas não revelou quando foi divulgada e quantos clientes podem ter sido potencialmente afetados como parte de atividades cibernéticas maliciosas que transformaram o bug em arma. Como indicadores de comprometimento (IoCs), a empresa compartilhou um conjunto de três endereços IP que disse serem responsáveis ​​​​por "conduzir os ataques", instando os clientes a bloqueá-los e revisar os logs para determinar se eles estão presentes - "Se houver suspeita de comprometimento, as operadoras devem preservar os logs de acesso à web do VCO, logs de aplicativos de back-end, logs do sistema, logs de banco de dados e registros de data e hora relevantes do sistema de arquivos antes da remediação, quando operacionalmente viável", acrescentou. Se a atualização imediata para uma versão fixa do VCO não for uma opção, é recomendável restringir o acesso à interface web do VCO a redes administrativas confiáveis, monitorar o VCO para acesso de IPs de origem mal-intencionados conhecidos, verificar se há atividades de rede de saída inesperadas do host do VCO e revisar a atividade recente do administrador em busca de alterações inesperadas.

“Comprometimentos com a plataforma VCO também podem permitir que invasores acessem os dispositivos VeloCloud Edge”, disse Arista. “Isso pode incluir rotação de credenciais, revisão da atividade do administrador, validação do estado do dispositivo gerenciado e restauração ou substituição de instâncias de orquestrador afetadas de fontes confiáveis”. O desenvolvimento levou a Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) a adicionar a falha ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), exigindo que as agências do Poder Executivo Civil Federal (FCEB) apliquem o patch até 30 de julho de 2026. Notícias de exploração ativa de CVE-2026-16812 chegam quando a agência também adicionou uma vulnerabilidade de segurança de gravidade média afetando o Fortinet FortiOS SSL-VPN (CVE-2025-68686, pontuação CVSS: 5,3) ao catálogo KEV, citando evidências de exploração ativa.

A deficiência foi corrigida pela Fortinet no início de fevereiro. “Uma exposição de informações confidenciais a uma vulnerabilidade de ator não autorizado [CWE-200] no FortiOS SSL-VPN pode permitir que um invasor remoto não autenticado contorne o patch desenvolvido para o mecanismo de persistência de link simbólico observado em alguns casos pós-exploração, por meio de solicitações HTTP elaboradas”, disse Fortinet em um alerta na época. “Um invasor precisaria primeiro comprometer o produto por meio de outra vulnerabilidade, no nível do sistema de arquivos”. Atualmente não há detalhes sobre como a vulnerabilidade está sendo explorada, a escala dos ataques e quem está por trás deles.

As agências federais têm até 10 de agosto de 2026 para aplicar as correções. Outra falha de segurança que foi atacada é a CVE-2026-16723 (pontuação CVSS: 9,0), um problema crítico na biblioteca Fastjson do Alibaba que pode permitir a execução remota de código sem interação do usuário ou privilégios elevados. A vulnerabilidade permanece sem correção. Os desenvolvedores que usam as versões 1.2.68 a 1.2.83 são incentivados a ativar o SafeMode ou mudar para uma versão não impactada o mais rápido possível.

Saiba como 300 líderes empresariais estão gerenciando operações orientadas por IA risco na fonte, dívida de remediação e governança em escala. Aprenda como controlar riscos, proteger software criado por IA e manter o controle à medida que o desenvolvimento avança na velocidade da máquina. Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.