Компания Arista Networks признала: в её платформе VeloCloud Orchestrator (VCO) обнаружена дыра, которую уже используют в реальных атаках. Уязвимость получила идентификатор CVE-2026-16812 и максимальную оценку по шкале CVSS — 10.0 из 10. Речь про инъекцию команд операционной системы, позволяющую удалённому злоумышленнику выполнять произвольный код на хосте оркестратора. Затронуты только локальные (on-premises) установки продукта — облачные и выделенные версии Arista закрыла заранее, ещё до публичного раскрытия.
В понедельничном бюллетене компании есть примечательная формулировка: уязвимая функциональность «была задумана исключительно для внутреннего использования и не предполагала удалённого доступа». То есть разработчики оставили лазейку, которая по замыслу вообще не должна была смотреть в интернет, а на практике оказалась доступна извне. Успешная эксплуатация ставит под угрозу конфиденциальность, целостность и доступность самого оркестратора и всех данных, которыми он управляет. Кто именно и когда обнаружил проблему, Arista не раскрывает, равно как и число затронутых клиентов — компания ссылается на внешнего исследователя.
Патчи уже выпущены. Закрыты релизы 5.2.x до версии 5.2.3.14, ветка 6.1.x до 6.1.3.4, линейка 6.4.x до 6.4.2.4 и совсем новая 7.0.x до 7.0.0.1. Если у вас установка старше этих номеров — она уязвима.
Arista опубликовала три IP-адреса, замеченных в атаках: 8.19.75.217, 206.72.242.124 и 206.72.242.162. Администраторам рекомендуют заблокировать эти адреса и вручную пройти по логам в поисках следов компрометации.
Первый совет очевиден — обновиться немедленно. Если это невозможно сразу, стоит ограничить доступ к веб-интерфейсу VCO только доверенными административными сетями, следить за подключениями с перечисленных выше IP, проверять исходящий трафик с хоста оркестратора на аномалии и пересматривать недавние действия администраторов на предмет неожиданных изменений. Отдельно Arista просит по возможности сохранить криминалистические артефакты до начала восстановления системы: логи веб-доступа VCO, журналы backend-приложения, системные логи, логи базы данных и временные метки файловой системы. Это важно не только для расследования, но и для понимания масштаба уже случившегося проникновения.
Отдельного внимания заслуживает предупреждение про устройства VeloCloud Edge. Arista прямо говорит, что компрометация оркестратора «может дать злоумышленникам доступ и к устройствам VeloCloud Edge». Клиентам советуют сменить учётные данные, проверить активность администраторов, убедиться в корректном состоянии управляемых устройств, а при необходимости восстановить или заменить затронутые экземпляры оркестратора из доверенных источников. Проблема тут в цепочке: захватив центральную точку управления сетью, атакующий потенциально получает рычаг влияния на все периферийные узлы, подключённые к ней.
Американское Агентство по кибербезопасности и защите инфраструктуры (CISA) не стало ждать и добавило CVE-2026-16812 в каталог известных эксплуатируемых уязвимостей (KEV). Федеральным гражданским исполнительным агентствам (FCEB) предписано установить патч до 30 июля 2026 года — срок довольно жёсткий, учитывая масштаб инфраструктуры, использующей VeloCloud в госсекторе.
Параллельно в тот же каталог KEV попала вторая уязвимость — CVE-2025-68686 в Fortinet FortiOS SSL-VPN. Оценка по CVSS у неё умеренная, 5.3, классификация CWE-200 — раскрытие чувствительной информации неавторизованному лицу. Fortinet выпустила патч ещё в феврале этого года, но факт активной эксплуатации всплыл только сейчас, что и стало причиной включения в KEV. По описанию вендора, уязвимость позволяет неаутентифицированному удалённому атакующему обойти защиту, разработанную против механизма персистентности через символические ссылки — того самого приёма, который ранее фиксировали в постэксплуатационных сценариях. Эксплуатация идёт через специально сформированные HTTP-запросы, но есть важное условие: атакующий должен предварительно скомпрометировать продукт другой уязвимостью на уровне файловой системы. То есть сама по себе брешь не открывает дверь с нуля, она скорее позволяет закрепиться после первичного взлома. Подробностей о методах атак в реальных условиях, их масштабе и о том, кто стоит за этими действиями, пока нет. Для федеральных агентств срок исправления установлен на 10 августа 2026 года.
Третий сюжет касается библиотеки Fastjson от Alibaba — популярного инструмента для сериализации JSON в Java-приложениях. Уязвимость CVE-2026-16723 получила оценку 9.0, что относит её к критическим. Это удалённое выполнение кода (RCE), причём без необходимости какого-либо взаимодействия с пользователем и без повышенных привилегий у атакующего — комбинация, которая делает эксплуатацию особенно простой для тех, кто найдёт подходящий вектор. Затронуты версии с 1.2.68 по 1.2.83. Патча пока нет вообще, поэтому компаниям, использующим эти сборки, советуют включить режим SafeMode либо как можно скорее перейти на версию, не подверженную проблеме.
Три истории объединяет одна деталь: во всех случаях речь про инфраструктурные компоненты, которые редко попадают в новостные заголовки, но управляют критически важными сетевыми процессами — от SD-WAN до VPN-туннелей и обработки данных в корпоративных приложениях. Пока патч для Fastjson не выпущен, а атаки на VCO уже идут, разрыв между обнаружением проблемы и реакцией на неё остаётся тем самым окном, через которое проходят реальные вторжения.
В понедельничном бюллетене компании есть примечательная формулировка: уязвимая функциональность «была задумана исключительно для внутреннего использования и не предполагала удалённого доступа». То есть разработчики оставили лазейку, которая по замыслу вообще не должна была смотреть в интернет, а на практике оказалась доступна извне. Успешная эксплуатация ставит под угрозу конфиденциальность, целостность и доступность самого оркестратора и всех данных, которыми он управляет. Кто именно и когда обнаружил проблему, Arista не раскрывает, равно как и число затронутых клиентов — компания ссылается на внешнего исследователя.
Патчи уже выпущены. Закрыты релизы 5.2.x до версии 5.2.3.14, ветка 6.1.x до 6.1.3.4, линейка 6.4.x до 6.4.2.4 и совсем новая 7.0.x до 7.0.0.1. Если у вас установка старше этих номеров — она уязвима.
Arista опубликовала три IP-адреса, замеченных в атаках: 8.19.75.217, 206.72.242.124 и 206.72.242.162. Администраторам рекомендуют заблокировать эти адреса и вручную пройти по логам в поисках следов компрометации.
Первый совет очевиден — обновиться немедленно. Если это невозможно сразу, стоит ограничить доступ к веб-интерфейсу VCO только доверенными административными сетями, следить за подключениями с перечисленных выше IP, проверять исходящий трафик с хоста оркестратора на аномалии и пересматривать недавние действия администраторов на предмет неожиданных изменений. Отдельно Arista просит по возможности сохранить криминалистические артефакты до начала восстановления системы: логи веб-доступа VCO, журналы backend-приложения, системные логи, логи базы данных и временные метки файловой системы. Это важно не только для расследования, но и для понимания масштаба уже случившегося проникновения.
Отдельного внимания заслуживает предупреждение про устройства VeloCloud Edge. Arista прямо говорит, что компрометация оркестратора «может дать злоумышленникам доступ и к устройствам VeloCloud Edge». Клиентам советуют сменить учётные данные, проверить активность администраторов, убедиться в корректном состоянии управляемых устройств, а при необходимости восстановить или заменить затронутые экземпляры оркестратора из доверенных источников. Проблема тут в цепочке: захватив центральную точку управления сетью, атакующий потенциально получает рычаг влияния на все периферийные узлы, подключённые к ней.
Американское Агентство по кибербезопасности и защите инфраструктуры (CISA) не стало ждать и добавило CVE-2026-16812 в каталог известных эксплуатируемых уязвимостей (KEV). Федеральным гражданским исполнительным агентствам (FCEB) предписано установить патч до 30 июля 2026 года — срок довольно жёсткий, учитывая масштаб инфраструктуры, использующей VeloCloud в госсекторе.
Параллельно в тот же каталог KEV попала вторая уязвимость — CVE-2025-68686 в Fortinet FortiOS SSL-VPN. Оценка по CVSS у неё умеренная, 5.3, классификация CWE-200 — раскрытие чувствительной информации неавторизованному лицу. Fortinet выпустила патч ещё в феврале этого года, но факт активной эксплуатации всплыл только сейчас, что и стало причиной включения в KEV. По описанию вендора, уязвимость позволяет неаутентифицированному удалённому атакующему обойти защиту, разработанную против механизма персистентности через символические ссылки — того самого приёма, который ранее фиксировали в постэксплуатационных сценариях. Эксплуатация идёт через специально сформированные HTTP-запросы, но есть важное условие: атакующий должен предварительно скомпрометировать продукт другой уязвимостью на уровне файловой системы. То есть сама по себе брешь не открывает дверь с нуля, она скорее позволяет закрепиться после первичного взлома. Подробностей о методах атак в реальных условиях, их масштабе и о том, кто стоит за этими действиями, пока нет. Для федеральных агентств срок исправления установлен на 10 августа 2026 года.
Третий сюжет касается библиотеки Fastjson от Alibaba — популярного инструмента для сериализации JSON в Java-приложениях. Уязвимость CVE-2026-16723 получила оценку 9.0, что относит её к критическим. Это удалённое выполнение кода (RCE), причём без необходимости какого-либо взаимодействия с пользователем и без повышенных привилегий у атакующего — комбинация, которая делает эксплуатацию особенно простой для тех, кто найдёт подходящий вектор. Затронуты версии с 1.2.68 по 1.2.83. Патча пока нет вообще, поэтому компаниям, использующим эти сборки, советуют включить режим SafeMode либо как можно скорее перейти на версию, не подверженную проблеме.
Три истории объединяет одна деталь: во всех случаях речь про инфраструктурные компоненты, которые редко попадают в новостные заголовки, но управляют критически важными сетевыми процессами — от SD-WAN до VPN-туннелей и обработки данных в корпоративных приложениях. Пока патч для Fastjson не выпущен, а атаки на VCO уже идут, разрыв между обнаружением проблемы и реакцией на неё остаётся тем самым окном, через которое проходят реальные вторжения.