Arista Networks は 7 月 28 日、SD-WAN 管理製品 VeloCloud Orchestrator (VCO) の On-Prem 版に最大深刻度 CVSS 10.0 の未認証 OS コマンドインジェクション脆弱性 CVE-2026-16812 が存在すると公表しました (Security Advisory 0144)。攻撃者は VCO の Web インターフェースにネットワーク到達できれば認証なしで任意 OS コマンドを実行でき、Orchestrator の完全掌握と配下 SD-WAN の設定改ざんに至ります。CISA は KEV カタログに追加し、連邦機関に 7 月 30 日までのパッチ適用を BOD 26-04 に基づき義務化しました。

主なポイント

  • 脆弱性は本来リモート公開を想定していない内部機能に起因し、外部研究者から報告された。攻撃観測は Arista が第三者からの通知で確認
  • 影響を受けるのは VCO On-Prem のみ。VMware SASE Orchestrator ホスティング版は影響なし
  • 修正は 5.2.3.14 / 6.1.3.4 / 6.4.2.4 以降。7.0.0.1 以降は元々影響なし。VCO 経由で管理エッジ (Edge) の設定に改ざんが及ぶため、フェデレート SD-WAN 全域が実害面
  • 攻撃観測は HTTP POST/GET でペイロードを送るスキャン型で、既に永続化やラテラル移動に発展する事例が報告
  • CISA は同日 Fortinet FortiOS SSL-VPN 認証バイパス CVE-2026-14846 も KEV 追加しており、ネットワーク境界製品への攻撃圧力が引き続き高い

出典: Arista patches VeloCloud Orchestrator zero-day exploited in attacks — BleepingComputer