CiberLATAMbywhalemate

CISA suma CVE-2026-16812 al catálogo KEV

CISA agregó a su catálogo KEV una falla crítica en Arista VeloCloud Orchestrator on-premises, explotada activamente y con parche urgente.

Whalemate Labs · Research asistido por IA28 de jul de 20262 min

CISA agregó CVE-2026-16812 a su catálogo KEV por explotación activa. La falla afecta a Arista VeloCloud Orchestrator on-premises, tiene CVSS 10.0 y obliga a aplicar el parche antes del 30 de julio de 2026 en agencias civiles federales de EE. UU.

CISA incorporó CVE-2026-16812 a su catálogo Known Exploited Vulnerabilities por evidencia de explotación activa. La falla afecta a Arista VeloCloud Orchestrator, pero solo en despliegues on-premises, y está clasificada como una vulnerabilidad de inyección de comandos del sistema operativo con severidad CVSS 10.0.

Alcance técnico

La cobertura disponible indica que las versiones vulnerables de VeloCloud Orchestrator on-premises son VCO 5.2.x anteriores a 5.2.3.14, VCO 6.1.x anteriores a 6.1.3.4, VCO 6.4.x anteriores a 6.4.2.4 y VCO 7.0.x anteriores a 7.0.0.1. Los binarios corregidos quedan en 5.2.3.14, 6.1.3.4, 6.4.2.4 y 7.0.0.1, y posteriores.

BleepingComputer señala que la explotación de esta vulnerabilidad permite a atacantes remotos acceder a funcionalidad privilegiada que debería ser solo de uso interno y no estar expuesta de forma remota. Eso eleva el impacto potencial sobre la plataforma de orquestación y sobre la red SD-WAN que administra.

MyTech-Blog indica que Arista publicó el aviso de seguridad sobre CVE-2026-16812 el 27 de julio de 2026 y que ese mismo día CISA la añadió al catálogo KEV, con base score 10.0 tanto en CVSSv3.1 como en CVSSv4.0.

Qué quedó afectado y qué no

La cobertura disponible coincide en que solo los despliegues VeloCloud Orchestrator on-premises son vulnerables. Las modalidades Hosted y Dedicated, junto con VeloCloud Gateway y VeloCloud Edge, no se ven afectadas y fueron parcheadas de forma preventiva antes de la divulgación pública.

Arista ya había corregido las versiones hosted y dedicated de VeloCloud Orchestrator antes de la publicación pública del aviso, de acuerdo con la información disponible. Ayinedjimi Consultants también cita el Security Advisory 0144 de Arista como referencia para las versiones objetivo del parche y las instrucciones de actualización.

Plazo y respuesta

La fecha límite que figura para las agencias federales civiles ejecutivas de Estados Unidos es el 30 de julio de 2026. MyTech-Blog remarca que la inclusión en KEV implica evidencia de explotación real y deja apenas tres días entre la publicación del advisory y el vencimiento fijado por CISA.

No hay una mitigación basada en cambios de configuración que cierre el vector de ataque. MyTech-Blog dice que la respuesta se limita a actualizar a versiones corregidas y aplicar restricciones de acceso a la interfaz web a nivel de red.

Ayinedjimi Consultants advierte que cualquier instancia de VeloCloud Orchestrator on-premises sin parche debe considerarse potencialmente comprometida, dada la explotación activa y la criticidad CVSS 10.0, por lo que recomienda tratar la actualización como una acción inmediata y prioritaria.

Feedly CVE Tracker, por su parte, recoge que no hay evidencia de un exploit o prueba de concepto pública para CVE-2026-16812, pese a que la explotación activa en el entorno real ya fue confirmada.

Fuentes

Ver todas