CiberLATAMbywhalemate

EUA: CISA inclui CVE-2026-16812 no KEV

CISA incluiu a falha crítica CVE-2026-16812 no KEV. O bug atinge o Arista VeloCloud Orchestrator on-premises e já é explorado ativamente.

Whalemate Labs · Pesquisa assistida por IA28 de jul. de 20262 min de leitura

A CISA adicionou a CVE-2026-16812 ao catálogo KEV por exploração ativa. A falha afeta o Arista VeloCloud Orchestrator on-premises, tem CVSS 10.0 e exige aplicação do patch até 30 de julho de 2026 nas agências civis federais dos EUA.

A CISA adicionou a CVE-2026-16812 ao catálogo Known Exploited Vulnerabilities depois de identificar sinais de exploração ativa. A falha afeta o Arista VeloCloud Orchestrator, mas apenas em instalações on-premises, e foi classificada como uma vulnerabilidade de injeção de comandos do sistema operacional com severidade CVSS 10.0.

Escopo técnico

As versões vulneráveis do VeloCloud Orchestrator on-premises são VCO 5.2.x anteriores à 5.2.3.14, VCO 6.1.x anteriores à 6.1.3.4, VCO 6.4.x anteriores à 6.4.2.4 e VCO 7.0.x anteriores à 7.0.0.1. Os binários corrigidos passam a ser 5.2.3.14, 6.1.3.4, 6.4.2.4 e 7.0.0.1, além das versões posteriores.

O BleepingComputer informa que a exploração dessa falha permite que atacantes remotos acessem funcionalidades privilegiadas, que deveriam ficar restritas ao uso interno e não expostas remotamente. Isso aumenta o impacto potencial sobre a plataforma de orquestração e sobre a rede SD-WAN que ela administra.

O MyTech-Blog aponta que a Arista publicou o alerta de segurança sobre a CVE-2026-16812 em 27 de julho de 2026 e que, no mesmo dia, a CISA a incluiu no catálogo KEV, com base score 10.0 tanto no CVSSv3.1 quanto no CVSSv4.0.

O que foi afetado e o que ficou de fora

As informações disponíveis indicam que apenas implantações VeloCloud Orchestrator on-premises são vulneráveis. As modalidades Hosted e Dedicated, junto com VeloCloud Gateway e VeloCloud Edge, não são afetadas e foram corrigidas preventivamente antes da divulgação pública.

A Arista já havia ajustado as versões hosted e dedicated do VeloCloud Orchestrator antes da publicação do aviso, segundo as informações disponíveis. A Ayinedjimi Consultants também cita o Security Advisory 0144 da Arista como referência para as versões-alvo do patch e as instruções de atualização.

Prazo e resposta

O prazo que consta para as agências federais civis executivas dos Estados Unidos é 30 de julho de 2026. O MyTech-Blog destaca que a inclusão no KEV implica evidência de exploração real e deixa apenas três dias entre a publicação do advisory e o vencimento definido pela CISA.

Não há mitigação baseada em configuração que elimine o vetor de ataque. O MyTech-Blog diz que a resposta se limita a atualizar para as versões corrigidas e aplicar restrições de acesso à interface web no nível de rede.

A Ayinedjimi Consultants alerta que qualquer instância de VeloCloud Orchestrator on-premises sem patch deve ser tratada como potencialmente comprometida, diante da exploração ativa e da criticidade CVSS 10.0, e recomenda considerar a atualização como uma ação imediata e prioritária.

O Feedly CVE Tracker, por sua vez, informa que não há evidência de exploit ou prova de conceito pública para a CVE-2026-16812, apesar de a exploração ativa no ambiente real já ter sido confirmada.

Fontes

Ver todas