CISA suma CVE-2026-16812 al catálogo KEV
CISA agregó a su catálogo KEV una falla crítica en Arista VeloCloud Orchestrator on-premises, explotada activamente y con parche urgente.
CISA agregó CVE-2026-16812 a su catálogo KEV por explotación activa. La falla afecta a Arista VeloCloud Orchestrator on-premises, tiene CVSS 10.0 y obliga a aplicar el parche antes del 30 de julio de 2026 en agencias civiles federales de EE. UU.
CISA incorporó CVE-2026-16812 a su catálogo Known Exploited Vulnerabilities por evidencia de explotación activa. La falla afecta a Arista VeloCloud Orchestrator, pero solo en despliegues on-premises, y está clasificada como una vulnerabilidad de inyección de comandos del sistema operativo con severidad CVSS 10.0.
Alcance técnico
La cobertura disponible indica que las versiones vulnerables de VeloCloud Orchestrator on-premises son VCO 5.2.x anteriores a 5.2.3.14, VCO 6.1.x anteriores a 6.1.3.4, VCO 6.4.x anteriores a 6.4.2.4 y VCO 7.0.x anteriores a 7.0.0.1. Los binarios corregidos quedan en 5.2.3.14, 6.1.3.4, 6.4.2.4 y 7.0.0.1, y posteriores.
BleepingComputer señala que la explotación de esta vulnerabilidad permite a atacantes remotos acceder a funcionalidad privilegiada que debería ser solo de uso interno y no estar expuesta de forma remota. Eso eleva el impacto potencial sobre la plataforma de orquestación y sobre la red SD-WAN que administra.
MyTech-Blog indica que Arista publicó el aviso de seguridad sobre CVE-2026-16812 el 27 de julio de 2026 y que ese mismo día CISA la añadió al catálogo KEV, con base score 10.0 tanto en CVSSv3.1 como en CVSSv4.0.
Qué quedó afectado y qué no
La cobertura disponible coincide en que solo los despliegues VeloCloud Orchestrator on-premises son vulnerables. Las modalidades Hosted y Dedicated, junto con VeloCloud Gateway y VeloCloud Edge, no se ven afectadas y fueron parcheadas de forma preventiva antes de la divulgación pública.
Arista ya había corregido las versiones hosted y dedicated de VeloCloud Orchestrator antes de la publicación pública del aviso, de acuerdo con la información disponible. Ayinedjimi Consultants también cita el Security Advisory 0144 de Arista como referencia para las versiones objetivo del parche y las instrucciones de actualización.
Plazo y respuesta
La fecha límite que figura para las agencias federales civiles ejecutivas de Estados Unidos es el 30 de julio de 2026. MyTech-Blog remarca que la inclusión en KEV implica evidencia de explotación real y deja apenas tres días entre la publicación del advisory y el vencimiento fijado por CISA.
No hay una mitigación basada en cambios de configuración que cierre el vector de ataque. MyTech-Blog dice que la respuesta se limita a actualizar a versiones corregidas y aplicar restricciones de acceso a la interfaz web a nivel de red.
Ayinedjimi Consultants advierte que cualquier instancia de VeloCloud Orchestrator on-premises sin parche debe considerarse potencialmente comprometida, dada la explotación activa y la criticidad CVSS 10.0, por lo que recomienda tratar la actualización como una acción inmediata y prioritaria.
Feedly CVE Tracker, por su parte, recoge que no hay evidencia de un exploit o prueba de concepto pública para CVE-2026-16812, pese a que la explotación activa en el entorno real ya fue confirmada.
Fuentes
- Attackers Exploit Arista VeloCloud Orchestrator Command Injection Flawthehackernews.com· The Hacker News
- CVE-2026-16812: Inyección de Comandos OS Crítica en Arista VeloCloud Orchestrator explotada activamenteciberplaneta.org· CiberPlaneta
- CVE-2026-16812 : Arista VeloCloud Orchestrator CVSS 10.0 ajouté au KEVayinedjimi-consultants.fr· Ayine Djimi Consultants
- CVE-2026-16812 - Exploits & Severityfeedly.com· Feedly
- Arista patches VeloCloud Orchestrator zero-day exploited in attacksbleepingcomputer.com· BleepingComputer
- VeloCloud Orchestrator の脆弱性|CVE-2026-16812 のリスクmytech-blog.com· MyTech-Blog



