Orchestrátor VeloCloud u zákazníků má díru za deset bodů, útočilo se přes ni před opravou
Arista vydala 27. července opravu chyby CVE-2026-16812 v centrální správě sítí SD-WAN VeloCloud Orchestrator. Hodnocení má 10,0 z 10,0, k útoku nejsou potřeba žádné přihlašovací údaje a podle výrobce se zneužívala dřív, než oprava vyšla. Chyba se týká jen instalací u zákazníka; hostovanou a dedikovanou verzi opravila Arista předem.

Arista vydala 27. července bezpečnostní hlášení 0144. Týká se chyby CVE-2026-16812 v produktu VeloCloud Orchestrator a je to vkládání příkazů operačního systému, tedy vada, kdy se text od uživatele dostane do příkazu, který stroj spustí. Hodnocení má 10,0 podle CVSS 3.1 i podle novější 4.0, což je horní mez obou stupnic. „Tenhle problém objevil někdo zvenčí a je známo, že se aktivně zneužívá,“ stojí v hlášení (přeloženo).
Co ten orchestrátor dělá
VeloCloud Orchestrator, zkratkou VCO, je centrální řídicí pult sítí SD-WAN. Zkratka znamená softwarově řízenou rozlehlou síť: pobočky, datová centra a cloud se propojují přes běžné linky a o tom, kudy se který provoz pošle, rozhoduje software, ne pevné nastavení směrovačů. Orchestrátor v takové síti drží nastavení a spravuje koncová zařízení VeloCloud Edge, která sedí na pobočkách. Arista k názvu výrobku dodává „dříve VeloCloud Orchestrator od Broadcomu“.
Vystavený ve výchozím nastavení
Přes chybu se vzdálený útočník dostane k vnitřní funkci s vyššími právy, která podle Aristy měla sloužit jen uvnitř a neměla být dostupná ze sítě. Ta věta o dostupnosti je na celém hlášení nejnepříjemnější:
VCO je vystavený ve výchozím nastavení. Neexistuje nastavení, které by tomu vystavení zabránilo. Úspěšný útok vyžaduje síťový přístup k webovému rozhraní VCO. Přihlašovací údaje nájemce ani operátora VCO k tomu potřeba nejsou. (přeloženo)
Omezit webové rozhraní na správcovské sítě podle Aristy riziko snižuje, ale nevypne. Úspěšné zneužití může podle hlášení narušit důvěrnost, celistvost i dostupnost orchestrátoru a dat, která spravuje.
Týká se jen instalací u zákazníka
Zasažená je výhradně varianta VeloCloud Orchestrator On-Prem, tedy ta, kterou si zákazník provozuje sám. Hostovanou a dedikovanou verzi opravila Arista dřív, než hlášení vyšlo. V seznamu nedotčených výrobků stojí přepínače se systémem EOS, CloudVision, bezdrátové přístupové body i brány a koncová zařízení VeloCloud.
Zasažené jsou vydání VCO 5.2.x před 5.2.3.14, 6.1.x před 6.1.3.4, 6.4.x před 6.4.2.4 a 7.0.x před 7.0.0.1. Vydání mimo podporu Arista neposuzovala.
Tady si hlášení protiřečí samo se sebou. V oddílu s opravami jmenuje jen tři vydání, 5.2.3.14, 6.1.3.4 a 6.4.2.4; verze 7.0.0.1, kterou o kus výš uvádí jako hranici zasažených vydání, v tom seznamu nestojí. SecurityWeek i The Register píší o čtyřech opravených verzích včetně 7.0.0.1, tedy tak, jak by to z prvního seznamu vyplývalo.
Co Arista radí hledat v záznamech
Jednoznačný znak průniku podle ní neexistuje. Doporučuje projít přístupové záznamy webového rozhraní a všímat si neobvyklých částí cest připomínajících adresu, kódovaných znaků, odkazů na místní nebo vnitřní služby a vysokého tempa požadavků. Vedle toho vypsala tři adresy IP, ze kterých útoky pozorovala: 8.19.75.217, 206.72.242.124 a 206.72.242.162. Radí je zablokovat a projít záznamy, jestli se v nich neobjevují.
Na co si dát pozor po opravě, píše Arista zvlášť: kdo se dostal do orchestrátoru, může mít přístup i ke koncovým zařízením VeloCloud Edge. Doporučený postup proto zahrnuje výměnu přihlašovacích údajů, ověření stavu spravovaných zařízení a obnovu nebo výměnu zasaženého orchestrátoru z důvěryhodného zdroje.
Tři dny a forenzní triáž
Americká agentura CISA zařadila chybu do katalogu zneužívaných zranitelností týž den, kdy hlášení vyšlo, a jako lhůtu pro nápravu uvedla 30. července. To jsou tři dny. Stejnou lhůtu dostala 21. července jedna ze dvou chyb v jádru WordPressu, kdežto druhá, zapsaná týž den, měla čas až do 4. srpna.
Lhůta neplyne z ničeho nahodilého. Vychází z direktivy BOD 26-04. Zápis v katalogu se na ni odvolává a spolu s ní i na požadavky na forenzní triáž. U položek s tímhle označením žádá direktiva víc než jen záplatu: „agentura musí dokončit nápravu nebo zmírnění ve stanovené lhůtě (tři dny) a provést forenzní triáž zařízení, aby posoudila, jestli je systém kompromitovaný,“ stojí v ní (přeloženo).
Direktiva zavazuje jen americké federální civilní úřady. Podle The Register se ale katalog používá i mimo ně: bezpečnostní týmy soukromých firem se podle něj rozhodují, které záplaty nepočkají.
Co v hlášení nestojí
Kdo za útoky stojí, kdy začaly a kolika zákazníků se týkají, Arista neuvedla. The Register píše, že mu firma na dotazy bezprostředně neodpověděla.
Náš názor: nejhůř se z toho vysvětluje ta věta o výchozím vystavení. Orchestrátor se instaluje právě proto, aby se do sítě dalo sáhnout odjinud, takže jeho webové rozhraní bývá dostupné z principu, a hlášení výslovně říká, že žádné nastavení to nezmění. Zbývá omezit, kdo se k němu dostane, a to není totéž co oprava.
Zdroje
- Arista: Security Advisory 0144, 27. července 2026
- CVE-2026-16812 v databázi NVD
- CISA: Known Exploited Vulnerabilities Catalog, strojově čitelná podoba, zápis z 27. července 2026
- CISA: BOD 26-04 Prioritizing Security Updates Based on Risk
- SecurityWeek: Critical Arista VeloCloud Orchestrator Vulnerability Exploited as Zero-Day, 28. července 2026
- The Register: Arista patches actively exploited VeloCloud bug as CISA puts admins on the clock, 28. července 2026