تعرض ثغرة أمنية شديدة الخطورة تؤثر على الإصدارات المحلية من Arista VeloCloud Orchestrator (VCO) للاستغلال النشط في البرية.
الثغرة الأمنية، التي تم تتبعها بالرقم CVE-2026-16812 (درجة CVSS: 10.0)، هي حالة حقن أوامر نظام التشغيل التي يمكن أن تمهد الطريق لتنفيذ تعليمات برمجية عشوائية.
قالت Arista في تحذير يوم الاثنين: “يواجه VeloCloud Orchestrator (VCO) محليًا مشكلة أمنية حيث قد تسمح هذه المشكلة للمهاجم عن بعد بالوصول إلى الوظائف الداخلية المميزة والتأثير على مضيف VCO”.
“قد يؤدي الاستغلال الناجح إلى الإضرار بسرية ونزاهة وتوافر المنسق والبيانات التي يديرها المنسق. وكان المقصود من هذه الوظيفة أن تكون للاستخدام الداخلي فقط وليس المقصود منها أن تكون قابلة للوصول عن بعد.”
وقالت شركة معدات الشبكات الأمريكية إن المشكلة تمت معالجتها بالفعل في الإصدارات المستضافة والمخصصة من VCO مسبقًا. تتأثر الإصدارات التالية –
- إصدارات VCO 5.2.x قبل 5.2.3.14
- إصدارات VCO 6.1.x قبل 6.1.3.4
- إصدارات VCO 6.4.x قبل 6.4.2.4
- إصدارات VCO 7.0.x قبل 7.0.0.1
وأقرت Arista بأن الثغرة الأمنية تم اكتشافها خارجيًا ومن المعروف أنه تم استغلالها بشكل نشط، لكنها لم تكشف متى تم الكشف عنها وعدد العملاء الذين من المحتمل أن يكونوا قد تأثروا كجزء من نشاط إلكتروني ضار يستخدم كسلاح للثغرة.
كمؤشرات للاختراق (IoCs)، شاركت الشركة مجموعة من ثلاثة عناوين IP قالت إنها مسؤولة عن “تنفيذ الهجمات”، وحثت العملاء على حظرها ومراجعة السجلات لتحديد ما إذا كانت موجودة أم لا.
- 8.19.75.217
- 206.72.242.124
- 206.72.242.162
وأضافت: “في حالة الاشتباه في حدوث اختراق، يجب على المشغلين الاحتفاظ بسجلات الوصول إلى الويب VCO، وسجلات التطبيقات الخلفية، وسجلات النظام، وسجلات قاعدة البيانات، والطوابع الزمنية لنظام الملفات ذات الصلة قبل الإصلاح حيثما يكون ذلك ممكنًا من الناحية التشغيلية”.
إذا لم يكن التحديث الفوري لإصدار VCO ثابت خيارًا، فمن المستحسن تقييد الوصول إلى واجهة ويب VCO للشبكات الإدارية الموثوقة، ومراقبة VCO للوصول من عناوين IP للمصادر الضارة المعروفة، والتحقق من نشاط الشبكة الصادر غير المتوقع من مضيف VCO، ومراجعة نشاط المسؤول الأخير بحثًا عن تغييرات غير متوقعة.
وقال أريستا: “قد تسمح التنازلات لمنصة VCO للمهاجمين بالوصول إلى أجهزة VeloCloud Edge أيضًا”. “قد يتضمن ذلك تدوير بيانات الاعتماد، ومراجعة نشاط المسؤول، والتحقق من صحة حالة الجهاز المُدار، واستعادة أو استبدال مثيلات المُنسق المتأثرة من مصادر موثوقة.”
وقد دفع هذا التطور وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) إلى إضافة الخلل إلى كتالوج الثغرات الأمنية المعروفة (KEV)، مما يتطلب من وكالات السلطة التنفيذية المدنية الفيدرالية (FCEB) تطبيق التصحيح بحلول 30 يوليو 2026.
تصل أخبار الاستغلال النشط لـ CVE-2026-16812 حيث أضافت الوكالة أيضًا ثغرة أمنية متوسطة الخطورة تؤثر على Fortinet FortiOS SSL-VPN (CVE-2025-68686، درجة CVSS: 5.3) إلى كتالوج KEV، مستشهدة بأدلة على الاستغلال النشط. تم تصحيح الخلل بواسطة Fortinet في وقت سابق من شهر فبراير.
“الكشف عن معلومات حساسة لثغرة أمنية غير مصرح بها [CWE-200] “في FortiOS SSL-VPN قد يسمح لمهاجم عن بعد غير مصادق عليه بتجاوز التصحيح الذي تم تطويره لآلية استمرار الارتباط الرمزي التي تمت ملاحظتها في بعض حالات ما بعد الاستغلال، عبر طلبات HTTP المعدة،” قالت Fortinet في تنبيه في ذلك الوقت. “سيحتاج المهاجم أولاً إلى اختراق المنتج عبر ثغرة أمنية أخرى، على مستوى نظام الملفات.”
لا توجد حاليًا أي تفاصيل حول كيفية استغلال الثغرة الأمنية بشكل عام، وحجم الهجمات، ومن يقف وراءها. لدى الوكالات الفيدرالية الوقت حتى 10 أغسطس 2026 لتطبيق التصحيحات.
هناك ثغرة أمنية أخرى تعرضت للهجوم وهي CVE-2026-16723 (درجة CVSS: 9.0)، وهي مشكلة حرجة في مكتبة Fastjson التابعة لشركة Alibaba والتي يمكن أن تسمح بتنفيذ التعليمات البرمجية عن بُعد دون تفاعل المستخدم أو امتيازات مرتفعة. لا تزال الثغرة الأمنية دون إصلاح. يتم حث المطورين الذين يستخدمون الإصدارات من 1.2.68 إلى 1.2.83 على تمكين الوضع الآمن أو التبديل إلى إصدار غير متأثر في أقرب وقت ممكن.
