Arista యొక్క అత్యున్నత తీవ్రత కలిగిన కమాండ్ ఇంజెక్షన్ బలహీనత CVE-2026-16812, VeloCloud Orchestrator లో కనుగొనబడింది మరియు ఇప్పుడు ప్యాచ్ చేయబడింది. ఈ జీరో-డే దాడుల్లో సక్రియంగా వినియోగించబడుతున్నందున, వినియోగదారులు తక్షణమే అప్డేట్ చేయాలి.
VeloCloud Orchestrator (VCO) యొక్క ఆన్‑ప్రెమైస్ డిప్లాయ్మెంట్లలో అనధికార OS కమాండ్ ఇంజెక్షన్ లోపం ఉంది, దీనికి CVSS స్కోర్ 10.0, అంటే గరిష్ట ప్రమాద స్థాయి. దాడిచేసే వారు VCO వెబ్ ఇంటర్ఫేస్కు నెట్వర్క్ యాక్సెస్ మాత్రమే ఉంటే, టెనెంట్ లేదా ఆపరేటర్ క్రెడెన్షియల్స్ అవసరం లేకుండా అంతర్గతంగా మాత్రమే ఉద్దేశించిన ప్రత్యేక ఫంక్షన్లను ఉపయోగించవచ్చు, ఇది గోప్యత, సమగ్రత, లభ్యతను బలంగా దెబ్బతీయవచ్చు.
ప్రభావిత వెర్షన్లు VCO 5.2.x (5.2.3.14‑కు ముందు), 6.1.x (6.1.3.4‑కు ముందు), 6.4.x (6.4.2.4‑కు ముందు) మరియు 7.0.x (7.0.0.1‑కు ముందు). ప్యాచ్ 5.2.3.14, 6.1.3.4, 6.4.2.4 మరియు తరువాతి వెర్షన్లలో లభ్యం. CISA ఈ బలహీనతను Known Exploited Vulnerabilities క్యాటలాగ్లో చేర్చింది, అలాగే US ఫెడరల్ ఏజెన్సీలకు జూలై 30, 2026 నాటికి దీన్ని తగ్గించాలని ఆదేశించింది. నిర్వాహకులు 8.19.75.217, 206.72.242.124, 206.72.242.162 వంటి IPలను బ్లాక్ చేసి, VCO లాగ్లలో అనన్య క్రియాశీలతలను పర్యవేక్షించాలి.