Arista-র সর্বোচ্চ গুরুত্বের কমান্ড ইনজেকশন দুর্বলতা CVE-2026-16812, যা VeloCloud Orchestrator‑এ পাওয়া গেছে, এখন প্যাচ করা হয়েছে। এই শূন্য-দিনটি সক্রিয়ভাবে আক্রমণে ব্যবহার করা হচ্ছে, তাই ব্যবহারকারীদের দ্রুত আপডেট করা দরকার।

VeloCloud Orchestrator (VCO)‑এর অন‑প্রেমিস ডিপ্লয়মেন্টে একটি অপ্রমাণিত OS কমান্ড ইনজেকশন ত্রুটি রয়েছে, যার সিভি স্কোর ১০.০, অর্থাৎ সর্বোচ্চ সম্ভাব্য ঝুঁকি। আক্রমণকারীরা VCO ওয়েব ইন্টারফেসে নেটওয়ার্ক অ্যাক্সেস পেলে কোনো টেন্যান্ট বা অপারেটর ক্রেডেনশিয়াল ছাড়াই প্রিভিলেজড ফাংশন ব্যবহার করতে পারে, যা গোপনীয়তা, অখণ্ডতা এবং প্রাপ্যতাকে হুমকির মুখে ফেলতে পারে।

প্রভাবিত সংস্করণগুলি হল VCO 5.2.x (5.2.3.14‑এর আগে), 6.1.x (6.1.3.4‑এর আগে), 6.4.x (6.4.2.4‑এর আগে) এবং 7.0.x (7.0.0.1‑এর আগে)। প্যাচটি এই সংস্করণগুলিতে 5.2.3.14, 6.1.3.4 এবং 6.4.2.4 এবং পরের সংস্করণে অন্তর্ভুক্ত। CISA এই দুর্বলতাকে Known Exploited Vulnerabilities তালিকায় যুক্ত করেছে এবং ফেডারেল সংস্থাগুলিকে ৩০ জুলাই, ২০২৬ তারিখের মধ্যে সমাধান করতে নির্দেশ দিয়েছে। প্রশাসকরা উল্লেখিত IP (8.19.75.217, 206.72.242.124, 206.72.242.162) ব্লক করে VCO লগে অস্বাভাবিক কার্যকলাপ পর্যবেক্ষণ করা উচিত।