🔴 严重 | CVE-2026-16812 — VeloCloud Orchestrator (VCO) on-prem has a securit...
🔴 《严重安全漏洞:CVE-2026-16812》
CVSS 评分: 严重(10.0) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-16812 涉及 VeloCloud Orchestrator (VCO) 本地部署版本(on-prem) 中的一个安全缺陷。该漏洞允许远程攻击者访问本应仅供内部使用的特权功能,从而直接影响 VCO 宿主主机。成功利用此漏洞可能导致编排器(orchestrator)及其所管理数据的机密性(confidentiality)、完整性(integrity)和可用性(availability)受到全面破坏。
该漏洞对应的 CWE 分类为 CWE-78(OS 命令注入,OS Command Injection),表明攻击者可能通过注入恶意操作系统命令来执行未授权操作。CVSS 4.0 向量为 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H,评分极高,说明该漏洞无需身份验证(PR:N)、无需用户交互(UI:N),且攻击复杂度低(AC:L),可对受影响的系统造成严重危害。
影响范围
- 受影响产品:VeloCloud Orchestrator (VCO) 本地部署版本(on-premises)。
- 不受影响版本:VCO 的托管版(Hosted)和专用版(Dedicated)已在公告发布前完成修复。
- 已知状态:该漏洞由外部发现,且已被确认存在活跃利用(actively exploited)。
风险分析
攻击路径与后果:
- 攻击者可通过网络远程访问 VCO 宿主主机上本应仅限内部调用的特权功能,无需任何身份验证或用户交互。
- 成功利用后,攻击者能够完全控制 VCO 宿主主机,导致:
- 机密性泄露:攻击者可以读取编排器管理的所有敏感数据,包括配置、凭证、网络拓扑等。
- 完整性破坏:攻击者可以修改系统配置、篡改数据或植入恶意代码。
- 可用性丧失:攻击者可能导致 VCO 服务中断,影响依赖该编排器的 SD-WAN 网络正常运作。
- 由于 CVSS 评分中环境安全(SC:H/SI:H/SA:H)也标记为高,表明即使攻击者仅控制 VCO 宿主,也可能进一步影响其所在的安全域。
漏洞性质:
- 该漏洞本质上是由于设计缺陷导致的本应内部使用的功能被意外暴露在远程网络接口上,结合 CWE-78 分类,很可能允许攻击者通过构造特殊请求执行操作系统级命令,从而获得宿主主机的最高权限。
紧急处置建议:
- 由于已有活跃利用,所有使用 VCO 本地部署版本的机构应立即采取缓解措施,例如:
- 限制对 VCO 管理接口的网络访问(如使用防火墙规则仅允许可信 IP 连接)。
- 检查系统日志中是否存在异常访问或命令执行痕迹。
- 联系 Arista 官方获取针对本地部署版本的补丁或临时修复方案。
- 托管版和专用版用户无需额外操作,但建议确认版本是否为最新。
- 由于已有活跃利用,所有使用 VCO 本地部署版本的机构应立即采取缓解措施,例如:
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-16812 |
| CVSS 评分 | 10.0 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:P/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-78 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | psirt@arista.com |
🔗 参考链接
💬 评论