Kritische Arista VeloCloud Orchestrator RCE-Schwachstelle (CVE-2026-16812)
Arista hat die Schwachstelle CVE-2026-16812 offengelegt, eine Betriebssystem-Befehlsinjektion mit einem CVSS-Wert von 10,0 in lokalen VeloCloud Orchestrator-Instanzen (VCO), die aktiv ausgenutzt wird. Eine erfolgreiche Ausnutzung verschafft Remote-Angreifern privilegierte Kontrolle über den Orcheurator sowie potenziell über die verwalteten VeloCloud Edge-Geräte. Arista hat gepatchte On-Premise-Builds veröffentlicht, Netzwerksperren für drei IoC-IP-Adressen empfohlen sowie Massnahmen zur Einschränkung des Web-Zugriffs und zur Sicherung von Protokollen für forensische Analysen vorgeschlagen. Die Cybersecurity and Infrastructure Security Agency hat die Lücke in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und eine Patch-Frist gesetzt. Der Artikel verweist zudem auf entsprechende KEV-Ergänzungen für Fortinet FortiOS und Alibaba Fastjson, womit das Risiko für Enterprise-Umgebungen und Behördennetzwerke stark steigt.
- •Arista hat CVE-2026-16812 offengelegt, eine OS-Befehlsinjektion mit CVSS 10.0 in lokalen VeloCloud Orchestrator-Instanzen.
- •Die Sicherheitslücke wurde öffentlich gemeldet und laut Aristas Sicherheitshinweis vom 27. Juli 2026 bereits aktiv ausgenutzt.
- •Arista veröffentlichte korrigierte On-Premise-VCO-Builds (5.2.3.14, 6.1.3.4, 6.4.2.4 und 7.0.0.1); gehostete Instanzen waren bereits patchend aktualisiert worden.
