Giriş
Arista VeloCloud Orchestrator (VCO) üzerinde tespit edilen sert bir güvenlik açığı, dünya genelinde aktif şekilde istismar edilmektedir. Bu zafiyet, uzaktan erişim sağlanarak sistem üzerinde zararlı kod çalıştırılmasına olanak tanımaktadır.
Saldırı Nasıl Çalışıyor?
Güvenlik açığı, CVE-2026-16812 (CVSS puanı: 10.0) koduyla izlenmektedir ve işletim sistemi komut enjeksiyonu yoluyla ağa bağlı sistemlere sızılmasını sağlamaktadır. Arista, bu durumun, uzaktan bir saldırganın özel iç işlevlere erişmesine ve VCO ana bilgisayarını etkilemesine neden olabileceğini belirtmiştir.
Etkilenen Sistemler
Aşağıdaki VeloCloud Orchestrator sürümleri bu zafiyetten etkilenmektedir:
- VCO 5.2.x sürümleri 5.2.3.14 sürümünden önce
- VCO 6.1.x sürümleri 6.1.3.4 sürümünden önce
- VCO 6.4.x sürümleri 6.4.2.4 sürümünden önce
- VCO 7.0.x sürümleri 7.0.0.1 sürümünden önce
Gözetim ve İyileştirme
Arista, bu güvenlik açığının dışarıdan keşfedildiğini ve aktif olarak istismar edildiğini belirtmiştir. Aşağıdaki IP adresleri, saldırılarla ilişkili olarak paylaşılan ve engellenmesi tavsiye edilen şüpheli kaynaklardır:
- 8.19.75.217
- 206.72.242.124
- 206.72.242.162
Olası bir ihlal durumunda, operatörlerin VCO web erişim günlüklerini, arka uç uygulama günlüklerini, sistem günlüklerini ve veri tabanı günlüklerini koruması önerilmektedir. Gerekli önlemler alınmadan önce, bu verilerin saklanması önemlidir.
Çözüm ve Korunma
Hızlı bir şekilde güncelleme yapamıyorsanız, aşağıdaki önlemleri almanız önerilmektedir:
- VCO web arayüzüne yalnızca güvenli yönetim ağlarından erişimi kısıtlayın.
- VCO’yu tanınmış kötü niyetli IP adreslerinden gelen erişimlere karşı izleyin.
- VCO ana bilgisayarından beklenmedik giden ağ trafiğini kontrol edin.
- Son zamanlarda gerçekleştirilen yönetici aktivitelerini ve beklenmeyen değişiklikleri gözden geçirin.
Arista, VCO platformundaki bir ihlalin, saldırganların VeloCloud Edge cihazlarına da erişim sağlamasına neden olabileceğini vurgulamıştır. Bu, kimlik bilgisi döngüsü, yönetici aktivitelerinin gözden geçirilmesi ve etkilenen orkestratör örneklerinin güvenilir kaynaklardan geri yüklenmesi gibi tedbirleri içermektedir.
Sonuç
Federal Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), bu açığın Kayıtlı İstismar Edilen Zayıflıklar (KEV) kataloğuna eklendiğini duyurmuştur. Tüm kullanıcıların, 30 Temmuz 2026 tarihine kadar bu açığın kapatılması için gerekli güncellemeleri yapmaları gerekmektedir. Durumu acilen değerlendirmeniz ve güncellemelerinizi yapmanız önem arz etmektedir.


