Arista網路設備管理平臺滿分漏洞被實際利用

7月27日美國網路安全與基礎設施安全局(CISA)掌握有兩個漏洞遭到積極利用的證據,將它們列入已遭利用的漏洞名單(KEV),其中最值得留意的,是CVSS危險評分達到滿分的CVE-2026-16812,此為作業系統命令注入弱點,影響本地建置的SD-WAN網路設備管理平臺Arista VeloCloud Orchestrator(VCO),CISA要求聯邦機構必須在7月30日前完成修補。同一天Arista也發布公告,指出該漏洞由外部研究員發現,且已被積極利用。

Arista表示,此問題可讓攻擊者遠端存取VCO的某個內部特權功能,並對VCO主機造成影響,一旦攻擊者成功利用,將會影響Orchestrator與其管理資料的機密性、完整性、可用性,該公司推出5.2.3.14、6.1.3.4、6.4.2.4,以及7.0.0.1版修補。