EUA: CISA inclui CVE-2026-16812 no KEV
CISA incluiu a falha crítica CVE-2026-16812 no KEV. O bug atinge o Arista VeloCloud Orchestrator on-premises e já é explorado ativamente.
A CISA adicionou a CVE-2026-16812 ao catálogo KEV por exploração ativa. A falha afeta o Arista VeloCloud Orchestrator on-premises, tem CVSS 10.0 e exige aplicação do patch até 30 de julho de 2026 nas agências civis federais dos EUA.
A CISA adicionou a CVE-2026-16812 ao catálogo Known Exploited Vulnerabilities depois de identificar sinais de exploração ativa. A falha afeta o Arista VeloCloud Orchestrator, mas apenas em instalações on-premises, e foi classificada como uma vulnerabilidade de injeção de comandos do sistema operacional com severidade CVSS 10.0.
Escopo técnico
As versões vulneráveis do VeloCloud Orchestrator on-premises são VCO 5.2.x anteriores à 5.2.3.14, VCO 6.1.x anteriores à 6.1.3.4, VCO 6.4.x anteriores à 6.4.2.4 e VCO 7.0.x anteriores à 7.0.0.1. Os binários corrigidos passam a ser 5.2.3.14, 6.1.3.4, 6.4.2.4 e 7.0.0.1, além das versões posteriores.
O BleepingComputer informa que a exploração dessa falha permite que atacantes remotos acessem funcionalidades privilegiadas, que deveriam ficar restritas ao uso interno e não expostas remotamente. Isso aumenta o impacto potencial sobre a plataforma de orquestração e sobre a rede SD-WAN que ela administra.
O MyTech-Blog aponta que a Arista publicou o alerta de segurança sobre a CVE-2026-16812 em 27 de julho de 2026 e que, no mesmo dia, a CISA a incluiu no catálogo KEV, com base score 10.0 tanto no CVSSv3.1 quanto no CVSSv4.0.
O que foi afetado e o que ficou de fora
As informações disponíveis indicam que apenas implantações VeloCloud Orchestrator on-premises são vulneráveis. As modalidades Hosted e Dedicated, junto com VeloCloud Gateway e VeloCloud Edge, não são afetadas e foram corrigidas preventivamente antes da divulgação pública.
A Arista já havia ajustado as versões hosted e dedicated do VeloCloud Orchestrator antes da publicação do aviso, segundo as informações disponíveis. A Ayinedjimi Consultants também cita o Security Advisory 0144 da Arista como referência para as versões-alvo do patch e as instruções de atualização.
Prazo e resposta
O prazo que consta para as agências federais civis executivas dos Estados Unidos é 30 de julho de 2026. O MyTech-Blog destaca que a inclusão no KEV implica evidência de exploração real e deixa apenas três dias entre a publicação do advisory e o vencimento definido pela CISA.
Não há mitigação baseada em configuração que elimine o vetor de ataque. O MyTech-Blog diz que a resposta se limita a atualizar para as versões corrigidas e aplicar restrições de acesso à interface web no nível de rede.
A Ayinedjimi Consultants alerta que qualquer instância de VeloCloud Orchestrator on-premises sem patch deve ser tratada como potencialmente comprometida, diante da exploração ativa e da criticidade CVSS 10.0, e recomenda considerar a atualização como uma ação imediata e prioritária.
O Feedly CVE Tracker, por sua vez, informa que não há evidência de exploit ou prova de conceito pública para a CVE-2026-16812, apesar de a exploração ativa no ambiente real já ter sido confirmada.
Fontes
- Attackers Exploit Arista VeloCloud Orchestrator Command Injection Flawthehackernews.com· The Hacker News
- CVE-2026-16812: Inyección de Comandos OS Crítica en Arista VeloCloud Orchestrator explotada activamenteciberplaneta.org· CiberPlaneta
- CVE-2026-16812 : Arista VeloCloud Orchestrator CVSS 10.0 ajouté au KEVayinedjimi-consultants.fr· Ayine Djimi Consultants
- CVE-2026-16812 - Exploits & Severityfeedly.com· Feedly
- Arista patches VeloCloud Orchestrator zero-day exploited in attacksbleepingcomputer.com· BleepingComputer
- VeloCloud Orchestrator の脆弱性|CVE-2026-16812 のリスクmytech-blog.com· MyTech-Blog



