1. Giriş
Arista, yerel dağıtımlarındaki VeloCloud Orchestrator’da kritik öneme sahip bir komut enjeksiyon açığını düzeltmiştir. Bu açık, aktif saldırılarla istismar edilmekte ve yüksek bir tehdit seviyesi taşımaktadır.
2. Saldırı Nasıl Çalışıyor?
Bu açıklık, herhangi bir kimlik doğrulaması gerektirmeyen bir işletim sistemi komut enjeksiyon hatası olup, CVE-2026-16812 kodu ile izlenmektedir. Açığın tehdit seviyesi, 10.0 olarak belirlenmiştir; bu, hataların alabileceği en yüksek skordur. VeloCloud Orchestrator (VCO), VeloCloud SD-WAN dağıtımlarını yapılandırmak, izlemek ve yönetmek için kullanılan merkezi bir yönetim platformudur.
Arista tarafından yayınlanan bir güvenlik tavsiyesine göre, bu açık, uzaktan saldırganların, yalnızca dahili kullanım için tasarlanmış yetkili işlevlere erişmesine olanak sağlamaktadır. Saldırganların, VCO web arayüzüne erişim için yalnızca ağ erişimi yeterlidir; VCO kiracı veya operatör kimlik bilgileri gerekmemektedir.
3. Etkilenen Sistemler
Aşağıdaki VeloCloud Orchestrator yerel sürümleri etkilenmektedir:
- VCO 5.2.x sürümleri 5.2.3.14 öncesi
- VCO 6.1.x sürümleri 6.1.3.4 öncesi
- VCO 6.4.x sürümleri 6.4.2.4 öncesi
- VCO 7.0.x sürümleri 7.0.0.1 öncesi
VeloCloud Orchestrator İtalya ve Özel dağıtımları, tavsiyenin yayınlanmasından önce yamalanmış olup etkilenmemektedir. Ek olarak, VeloCloud Gateway ve VeloCloud Edge ürünleri de bu açıkla ilgili değildir.
4. Çözüm ve Korunma
Aşağıda, bu açık için çözüm ve korunma önerileri bulunmaktadır:
- VCO 5.2.3.14, 6.1.3.4, 6.4.2.4 ve üzeri sürümlere güncelleme yapın.
- Desteklenmeyen yazılım sürümlerini kullanan müşterilerin, Arista Teknik Destek Merkezi ile irtibata geçmeleri önerilmektedir.
- VCO web arayüzüne yalnızca yönetici ağlarından erişimi kısıtlayın.
- Bilinen kötü niyetli IP adreslerinden gelen bağlantıları izleyin.
- Yönetici aktivitelerini ve VCO günlüklerini inceleyin.
CISA, CVE-2026-16812‘yi bilinen istismar edilen açıklıklar kataloğuna ekleyerek, bu açığın aktif olarak kullanıldığını doğrulamıştır.
5. Aksiyon ve Sonuç
Etkilenen organizasyonların, şunları yapması önerilmektedir:
- Tüm günlükleri ve dosya sistemi zaman damgalarını koruyun.
- Kimlik bilgilerini değiştirme, yönetici aktivitelerini gözden geçirme ve yönettikleri cihazları doğrulama adımlarını atın.
- Şayet bir ihlal tespit edilirse, tehdit nedeniyle arıza oluşmuş sistemlerin onarımı yapmadan önce mevcut durumu değerlendirin.
Başarılı bir şekilde istismar edilmesi, hem VCO ana bilgisayarını hem de yönetilen verileri tehlikeye atabilir. Bu nedenle güvenlik güncellemelerini yüklemek, daha önceden ihlal edilmiş sistemler için yeterli olmayabilir. Arista, bir VeloCloud Orchestrator örneğinin ele geçirilmesinin saldırganlara VeloCloud Edge cihazlarına erişim sağlayabileceğini de vurgulamaktadır.


