事件概述
2026年7月27日,Arista Networks发布安全公告0144,确认其VeloCloud Orchestrator(VCO)本地部署版本中存在一个操作系统命令注入漏洞,编号CVE-2026-16812,CVSS v3.1评分达到10.0满分(Critical)。该漏洞允许远程未认证攻击者访问本应仅限内部使用的特权功能,并在VCO主机上执行任意操作系统命令。更严重的是,Arista明确指出该产品默认通过网络暴露,且没有任何配置能够消除此暴露风险。
美国CISA已于同日将该漏洞纳入已知被利用漏洞(KEV)目录,要求联邦机构在8月10日前完成修补。Arista已观察到针对该漏洞的主动利用行为,并公布了三个攻击者IP地址供运维人员排查:8.19.75.217、206.72.242.124和206.72.242.162。
技术细节
漏洞基本信息
| CVE编号 | CVE-2026-16812 |
| CVSS v3.1 | 10.0(Critical,AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) |
| 漏洞类型 | CWE-78:操作系统命令注入 |
| 攻击向量 | 网络,未认证,无需用户交互 |
| 影响组件 | VeloCloud Orchestrator On-Prem本地部署 |
漏洞原理
该漏洞存在于VCO的某个本应仅供内部使用的高权限功能中,但该功能被默认暴露在Web界面端点上。攻击者无需任何凭证,只需向VCO主机发送特制输入数据,即可触发操作系统命令执行,从而以高权限身份在VCO主机上运行任意代码。
成功利用后,攻击者将能够:
- 完全控制SD-WAN管理平面,包括策略配置、设备注册和流量监控
- 通过VCO对所有下游VeloCloud Edge分支设备下发恶意配置
- 窃取存储在VCO中的设备凭据、证书和网络拓扑
- 篡改SD-WAN路由策略,劫持企业分支机构间的加密流量
- 以VCO为跳板对企业内网进行横向渗透
同时修复的关联漏洞
Arista在同一公告中还修复了另外两个VCO漏洞:
- CVE-2026-17191:SQL注入漏洞,可导致SSRF,CVSS 9.1(需认证)
- CVE-2026-17192:独立的SSRF漏洞,CVSS 8.5(需认证)
这两个漏洞目前尚未发现被恶意使用,但同样应纳入补丁升级范围。
影响评估
VeloCloud Orchestrator是Arista SD-WAN解决方案的核心管理组件,承载着企业所有分支机构和数据中心的网络策略配置和流量调度。该漏洞的影响远超单一主机的失陷:
- 默认暴露:无需任何配置失误或网络暴露,VCO即存在被攻击的风险
- 管理平面失守:单一漏洞即可让攻击者控制整个SD-WAN基础设施
- 已遭主动利用:CISA KEV目录的存在意味着该漏洞已被真实攻击者武器化
- IoCs已公开:三个攻击者IP地址可供防御方立即用于日志审计和防火墙封锁
- 事件响应连锁:Arista建议受影响组织执行凭据轮换、管理员活动审查、受管设备状态验证等深度响应动作
修复建议
立即升级补丁版本
Arista已为VCO本地部署版本发布修复补丁,所有使用受影响版本的用户应立即升级:
| 受影响分支 | 修复版本 |
|---|---|
| 5.2.x | 5.2.3.14 或更高 |
| 6.1.x | 6.1.3.4 或更高 |
| 6.4.x | 6.4.2.4 或更高 |
| 7.0.x | 7.0.0.1 或更高 |
使用Arista Hosted或Dedicated VCO云服务的客户无需操作,Arista在公告发布前已完成修补。
临时缓解措施
- 网络隔离:将VCO Web管理界面限制在可信管理网络内,阻止公网直接访问
- 封锁IoCs:在边界防火墙中阻断已公布的三个攻击者IP地址(8.19.75.217、206.72.242.124、206.72.242.162)
- 审查日志:仔细审查VCO Web访问日志和后端系统日志,搜索异常请求、未知源IP和可疑命令执行记录
- 轮换凭据:对所有Edge设备、证书和管理员账户执行凭据轮换
- 验证设备状态:检查所有受管VeloCloud Edge设备的配置完整性,识别未经授权的策略变更
深度防御建议
- 将网络管理平面视为关键资产进行零信任保护
- 实施MFA访问控制,限制VCO管理接口的访问源IP
- 建立SD-WAN设备配置变更审计与告警机制
- 定期审查供应商安全公告,将关键基础设施产品的紧急补丁纳入快速响应流程