Scroll untuk baca artikel
Networking

Arista menambal VeloCloud Orchestrator zero-day yang dieksploitasi dalam serangan

1
×

Arista menambal VeloCloud Orchestrator zero-day yang dieksploitasi dalam serangan

Share this article
arista-menambal-velocloud-orchestrator-zero-day-yang-dieksploitasi-dalam-serangan
Arista menambal VeloCloud Orchestrator zero-day yang dieksploitasi dalam serangan

Arista

Arista telah menambal kerentanan injeksi perintah dengan tingkat keparahan maksimum dalam penerapan VeloCloud Orchestrator lokal yang secara aktif dieksploitasi dalam serangan.

Example 300x600

Kerentanannya, yang dilacak sebagai CVE-2026-16812, adalah kelemahan injeksi perintah OS yang tidak diautentikasi dengan skor tingkat keparahan 10,0, skor maksimum yang dapat diberikan pada kelemahan tersebut.

VeloCloud Orchestrator, juga dikenal sebagai VCO, adalah platform manajemen terpusat yang digunakan untuk mengonfigurasi, memantau, dan mengelola penerapan VeloCloud SD-WAN dan perangkat edge terkait.

gambar

Menurut penasihat keamanan Arista yang diterbitkan Senin, kerentanan ini memungkinkan penyerang jarak jauh mengakses fungsionalitas istimewa yang dimaksudkan hanya untuk penggunaan internal dan tidak boleh diakses dari jarak jauh.

“Eksploitasi yang berhasil dapat membahayakan kerahasiaan, integritas, dan ketersediaan orkestrator dan data yang dikelola oleh orkestrator,” Arista memperingatkan.

Perusahaan mengatakan VCO seharusnya terekspos secara default, tanpa opsi konfigurasi yang dapat mencegah paparan ini. Penyerang hanya memerlukan akses jaringan ke antarmuka web VCO, dan tidak diperlukan penyewa VCO atau kredensial operator untuk mengeksploitasi kelemahan tersebut.

Arista mengatakan CVE-2026-16812 ditemukan secara eksternal dan diketahui dieksploitasi secara aktif, namun belum memberitahukan kapan serangan dimulai, siapa yang berada di belakangnya, atau bagaimana kerentanan tersebut dieksploitasi. BleepingComputer telah menghubungi perusahaan dengan pertanyaan ini.

Versi lokal VeloCloud Orchestrator berikut terpengaruh:

  • VCO 5.2.x dirilis sebelum 5.2.3.14
  • VCO 6.1.x dirilis sebelum 6.1.3.4
  • VCO 6.4.x dirilis sebelum 6.4.2.4
  • VCO 7.0.x dirilis sebelum 7.0.0.1

Penerapan VeloCloud Orchestrator Hosted dan Dedicated telah di-patch sebelum saran tersebut diterbitkan dan tidak terpengaruh. Produk VeloCloud Gateway dan VeloCloud Edge juga tidak rentan terhadap cacat tersebut.

Perusahaan mengatakan kelemahan tersebut telah diperbaiki pada VCO versi 5.2.3.14, 6.1.3.4, dan 6.4.2.4 dan yang lebih baru. Daftar perangkat lunak yang terkena dampak juga menunjukkan bahwa VCO 7.0.0.1 dan rilis yang lebih baru tidak rentan.

Arista memperingatkan bahwa versi perangkat lunak dukungan akhir belum dinilai untuk menentukan apakah mereka rentan. Pelanggan yang menjalankan kereta pelepasan yang tidak didukung disarankan untuk menghubungi Pusat Bantuan Teknis Arista untuk mendiskusikan opsi peningkatan yang tersedia.

Badan Keamanan Siber dan Infrastruktur AS juga telah menambahkan CVE-2026-16812 ke katalog Kerentanan yang Diketahui dan Dieksploitasi, mengonfirmasi bahwa kelemahan tersebut digunakan dalam serangan.

CISA telah memerintahkan badan eksekutif sipil federal AS untuk melakukan mitigasi kerentanan paling lambat Kamis, 30 Juli 2026, sebagaimana disyaratkan oleh Binding Operational Directive 22-01.

Indikator kompromi

Saat patch sedang disebarkan, administrator harus membatasi akses ke antarmuka web VCO untuk jaringan administratif, memantau koneksi dari alamat IP berbahaya yang diketahui, dan meninjau aktivitas administrator terkini untuk melihat adanya perubahan yang tidak biasa.

Arista membagikan tiga alamat IP yang terlihat mengeksploitasi kerentanan:

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

Administrator disarankan untuk memblokir alamat IP ini dan meninjau log mereka untuk koneksi sebelumnya. Namun, ada kemungkinan perangkat telah disusupi dari IP lain, jadi daftar ini tidak pasti.

Organisasi harus meninjau log VCO untuk melihat tanda-tanda eksploitasi, termasuk:

  • Permintaan web yang tidak biasa berisi karakter yang dikodekan, komponen jalur seperti URL, referensi ke layanan lokal atau internal, atau tingkat permintaan yang sangat tinggi
  • Koneksi dari alamat IP berbahaya yang diketahui
  • Lalu lintas HTTP atau HTTPS keluar yang tidak terduga dari host VCO
  • Perubahan konfigurasi yang tidak sah atau aktivitas pemeliharaan yang memiliki hak istimewa
  • Eksekusi perintah tak terduga, pembuatan file, ekspor database, atau file arsip
  • Akses mencurigakan ke database VCO, data konfigurasi, inventaris perangkat, kredensial, sertifikat, atau kunci kriptografi

Jika diduga ada kompromi, organisasi harus menyimpan semua log dan stempel waktu sistem file sebelum melakukan remediasi.

Organisasi yang berpotensi terkena dampak harus merotasi kredensial, meninjau aktivitas administrator, memvalidasi perangkat yang dikelola, dan mempertimbangkan memulihkan atau mengganti instans yang disusupi.

Karena eksploitasi yang berhasil dapat membahayakan host orkestrator dan data yang dikelolanya, menginstal pembaruan keamanan mungkin tidak cukup untuk sistem yang telah dibobol.

Arista memperingatkan bahwa menyusupi instance VeloCloud Orchestrator juga dapat memberikan penyerang akses ke perangkat VeloCloud Edge.

gambar artikel

Uji setiap lapisan sebelum penyerang melakukannya

Tim keamanan mencatat 54% serangan yang berhasil dan hanya memberikan peringatan 14%. Sisanya bergerak melalui lingkungan Anda tanpa terlihat.

Whitepaper Picus menunjukkan bagaimana simulasi pelanggaran dan serangan menguji aturan SIEM dan EDR Anda sehingga ancaman berhenti lolos saat terdeteksi.

Dapatkan whitepapernya