Threat Intelligence

CVE-2026-16812 : injection de commande CVSS 10.0 sur Arista VeloCloud Orchestrator, exploitée avant même le patch

Admin CyberAfrik 29 July 2026 37 lectures
CVE-2026-16812 : injection de commande CVSS 10.0 sur Arista VeloCloud Orchestrator, exploitée avant même le patch

Rapport CTI technique du 29 juillet 2026

Résumé exécutif

Arista a corrigé le 27 juillet 2026 une vulnérabilité d'injection de commande OS non authentifiée dans les déploiements on-premises de VeloCloud Orchestrator (VCO), la plateforme centrale de gestion des déploiements SD-WAN VeloCloud. Trackée CVE-2026-16812 et notée 10.0 sur l'échelle CVSS, la faille était déjà exploitée activement au moment de la publication de l'avis, avant même que les administrateurs aient eu l'occasion d'appliquer le correctif. CISA a ajouté la CVE à son catalogue KEV le jour même et fixé au 30 juillet 2026 la date limite de mitigation pour les agences fédérales américaines, au titre de la directive BOD 22-01.

Le problème tient à une fonctionnalité pensée pour un usage interne uniquement mais accessible depuis l'interface web de l'orchestrateur sans qu'aucune option de configuration ne permette d'en bloquer l'exposition : tout attaquant disposant d'un accès réseau au VCO peut y injecter des commandes système, sans identifiants tenant ni opérateur. Une compromission de l'orchestrateur donne accès non seulement à ses propres données (inventaire des équipements, certificats, identifiants) mais potentiellement aussi aux VeloCloud Edge gérés par l'instance touchée, ce qui étend le rayon d'impact bien au-delà d'un seul serveur de management.

Chronologie

DateÉvénement
Avant le 27/07/2026Découverte externe de la vulnérabilité et premières traces d'exploitation active, non datées précisément par Arista
27/07/2026Publication de l'avis de sécurité Arista (Security Advisory 0144) et mise à disposition des correctifs
27/07/2026Ajout de CVE-2026-16812 au catalogue CISA KEV, échéance de mitigation fixée au 30/07/2026 pour les agences fédérales (BOD 22-01)
27-28/07/2026Reprise par BleepingComputer, SecurityWeek, The Register, SC Media et publication d'indicateurs de compromission par Arista

Fiche vulnérabilité (format fiche CTI)

CVE-2026-16812 | CVSS 10.0 (Critical) | Arista VeloCloud Orchestrator (VCO), déploiements on-premises

Injection de commande OS (CWE-78) non authentifiée. La fonctionnalité vulnérable était destinée à un usage interne exclusif mais reste joignable depuis l'interface web du VCO, exposée par défaut sans possibilité de restriction native. Un attaquant distant y accède sans identifiant tenant ni opérateur et fait exécuter des commandes système arbitraires avec les privilèges du processus orchestrateur, compromettant potentiellement la confidentialité, l'intégrité et la disponibilité de l'orchestrateur ainsi que des données des équipements qu'il gère.

Conditions d'exploitation : accès réseau à l'interface web VCO, aucune authentification requise, aucune interaction utilisateur. Versions concernées : 5.2.x antérieures à 5.2.3.14, 6.1.x antérieures à 6.1.3.4, 6.4.x antérieures à 6.4.2.4, et 7.0.x antérieures à 7.0.0.1. Les déploiements VCO Hosted et Dedicated étaient déjà corrigés avant la publication de l'avis et ne sont pas concernés ; les produits VeloCloud Gateway et VeloCloud Edge ne sont pas vulnérables en tant que tels, mais peuvent être atteints depuis un orchestrateur compromis.

PoC disponible : non, aucun code de preuve de concept public identifié à ce jour ; Arista n'a pas divulgué le détail technique de la charge d'exploitation ni l'identité des attaquants.

Patch/mitigation : mise à jour vers VCO 5.2.3.14, 6.1.3.4, 6.4.2.4 ou 7.0.0.1 et versions ultérieures. Pour les branches en fin de support, Arista recommande de contacter le TAC pour évaluer les options de migration, les versions non supportées n'ayant pas été auditées pour la vulnérabilité.

Diagramme de la chaîne d'attaque

Chaîne d'exploitation de CVE-2026-16812 sur Arista VeloCloud Orchestrator
Chaîne reconstruite à partir de l'avis Arista et de l'analyse BleepingComputer/SC Media du 27-28 juillet 2026.

Analyse technique

Étape 1 : reconnaissance des instances exposées

L'interface web du VCO on-premises est accessible par défaut, sans réglage permettant d'en restreindre l'exposition à un réseau de gestion. Les attaquants scannent l'espace d'adressage public à la recherche d'orchestrateurs VeloCloud joignables, une surface facilement identifiable via les bannières et chemins spécifiques à l'interface d'administration.

Étape 2 : atteinte de la fonctionnalité interne mal cloisonnée

Une fois l'endpoint identifié, l'attaquant adresse des requêtes HTTP (GET ou POST) vers une fonctionnalité censée rester interne au produit. Arista confirme qu'aucun identifiant tenant ou opérateur n'est nécessaire pour l'atteindre, ce qui écarte tout premier obstacle d'authentification.

Étape 3 : injection et exécution de commandes OS

La fonctionnalité traite les entrées fournies sans validation suffisante, ce qui permet l'injection de commandes système (CWE-78) exécutées avec les privilèges du processus orchestrateur. C'est cette étape qui vaut à la faille son score CVSS maximal : aucune restriction de privilège, aucune interaction utilisateur, exploitation entièrement distante.

Étape 4 : accès aux données et pivot vers les Edge managés

Une fois l'exécution de commandes obtenue, l'attaquant peut accéder aux bases de données du VCO (identifiants, certificats, inventaire des équipements), modifier des configurations, et, selon Arista, potentiellement atteindre les VeloCloud Edge rattachés à l'orchestrateur compromis. La compromission ne se limite donc pas au serveur de management mais peut s'étendre à l'ensemble du réseau SD-WAN administré.

Indicateurs de compromission

TypeValeur
Adresse IP source8.19.75.217
Adresse IP source206.72.242.124
Adresse IP source206.72.242.162
Comportement réseauRequêtes web contenant des caractères encodés ou des composants de chemin inhabituels, taux de requêtes anormalement élevé
Comportement systèmeExécution de commandes inattendue, création de fichiers ou d'archives non planifiée, exports de base de données
Comportement applicatifModifications de configuration non autorisées, activité de maintenance privilégiée en dehors des fenêtres connues

Arista précise que cette liste d'IP n'est pas exhaustive : d'autres instances ont pu être compromises depuis des adresses différentes non encore documentées.

MITRE ATT&CK

Aucune cartographie officielle n'a été publiée par Arista ou CISA à la date de rédaction. Le tableau suivant est une lecture technique construite à partir des éléments confirmés dans l'avis et les reprises presse, pas une attribution vendeur.

TactiqueTechniqueIDJustification
Initial AccessExploit Public-Facing ApplicationT1190Interface web VCO exposée par défaut, sans option de restriction
ExecutionCommand and Scripting InterpreterT1059Injection de commande OS aboutissant à une exécution arbitraire
DiscoveryRemote System DiscoveryT1018Accès à l'inventaire des équipements SD-WAN gérés depuis l'orchestrateur
Credential AccessUnsecured CredentialsT1552Accès potentiel aux identifiants et certificats stockés dans les bases VCO
Lateral MovementExploitation of Remote ServicesT1210Pivot évoqué par Arista vers les VeloCloud Edge rattachés à l'orchestrateur compromis

Remédiation : checklist opérationnelle

  1. Identifier tous les déploiements VCO on-premises exposés à internet et vérifier leur version exacte.
  2. Mettre à jour immédiatement vers 5.2.3.14, 6.1.3.4, 6.4.2.4 ou 7.0.0.1 selon la branche utilisée.
  3. Restreindre l'accès à l'interface web VCO aux seuls réseaux d'administration, en amont du correctif comme en défense en profondeur après.
  4. Bloquer les trois adresses IP communiquées par Arista et rechercher dans les journaux des connexions historiques depuis celles-ci.
  5. Passer en revue les journaux VCO à la recherche des comportements décrits (requêtes encodées, exécution de commandes inattendue, exports de base de données, modifications de configuration non autorisées).
  6. En cas de suspicion de compromission, préserver les journaux et les horodatages du système de fichiers avant toute remédiation.
  7. Faire tourner l'ensemble des identifiants et certificats gérés par l'instance concernée, et valider l'intégrité des équipements Edge rattachés.
  8. Pour les instances compromises, envisager la restauration ou le remplacement complet plutôt qu'un simple correctif, l'application du patch seul ne suffisant pas à éliminer une compromission déjà en place.

Sources

Tags : CVE-2026-16812AristaVeloCloud OrchestratorSD-WANinjection de commandeKEV CISAzero-day
Partager cet article