Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Напаѓачи активно ја искористуваат ранливоста за вметнување системски команди во Arista VeloCloud Orchestrator

Критична безбедносна ранливост со максимална CVSS оценка од 10.0, која ги погодува локално инсталираните (on-premises) верзии на Arista VeloCloud Orchestrator (VCO), активно се злоупотребува во реални сајбер напади.

Ранливоста, означена како CVE-2026-16812 (CVSS: 10.0), претставува вметнување команди на оперативниот систем (Operating System Command Injection), што може да му овозможи на напаѓачот извршување произволен код (Remote Code Execution – RCE).

Во безбедноско соопштение објавено во понеделник, Arista наведува:

„VeloCloud Orchestrator (VCO) On-Prem содржи безбедносен пропуст што може да му овозможи на далечински напаѓач да пристапи до привилегирани интерни функционалности и да го компромитира VCO серверот.“

Компанијата предупредува дека успешната експлоатација може да ја загрози:

  • доверливоста на податоците;
  • интегритетот на системот;
  • достапноста на оркестраторот и податоците што ги управува.

Според Arista, ранливата функционалност била наменета исклучиво за внатрешна употреба и не требало да биде достапна преку интернет.

Засегнати верзии

Компанијата соопшти дека хостираните (hosted) и посветените (dedicated) VCO инстанци биле закрпени однапред.

Следните локални (on-premises) верзии се ранливи:

  • VCO 5.2.x – сите изданија пред 5.2.3.14
  • VCO 6.1.x – сите изданија пред 6.1.3.4
  • VCO 6.4.x – сите изданија пред 6.4.2.4
  • VCO 7.0.x – сите изданија пред 7.0.0.1

Активна експлоатација

Arista потврди дека ранливоста била откриена од надворешен истражувач и дека веќе активно се злоупотребува. Сепак, компанијата не откри:

  • кога ранливоста била пријавена;
  • колку клиенти биле потенцијално погодени;
  • кој стои зад нападите.

Индикатори за компромитација (IoCs)

Како индикатори за компромитација (IoCs), Arista ги објави следните IP-адреси за кои тврди дека биле користени при нападите:

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

Компанијата им препорачува на клиентите:

  • веднаш да ги блокираат овие IP-адреси;
  • да ги прегледаат дневниците (логовите) за да проверат дали има комуникација со нив.

Што да направите ако постои сомнеж за компромитација

Доколку постои сомнеж дека системот е компромитиран, Arista препорачува, доколку тоа е оперативно возможно, пред да се преземат мерки за санација да се зачуваат:

  • логовите од веб-пристапот до VCO;
  • логовите од backend апликациите;
  • системските логови;
  • логовите од базата на податоци;
  • временските ознаки (timestamps) на релевантните датотеки.

Привремени мерки за заштита

Доколку не е можно веднаш да се инсталира поправената верзија, компанијата препорачува:

  • ограничување на пристапот до веб-интерфејсот на VCO само од доверливи административни мрежи;
  • следење на обидите за пристап од познатите злонамерни IP-адреси;
  • мониторинг на неочекуван излезен мрежен сообраќај од VCO серверот;
  • проверка на неодамнешните активности на администраторите за неочекувани промени.

Можен ризик и за VeloCloud Edge уредите

Arista предупредува дека компромитирањето на VCO платформата може да им овозможи на напаѓачите пристап и до VeloCloud Edge уредите.

Во таков случај, компанијата препорачува:

  • ротирање (промена) на сите акредитиви;
  • ревизија на активностите на администраторите;
  • проверка на состојбата на сите управувани уреди;
  • обновување или замена на компромитираните VCO инстанци од доверливи извори.

CISA ја додаде ранливоста во KEV каталогот

Поради активната злоупотреба, Американската агенција за сајбер-безбедност и безбедност на инфраструктурата (CISA) ја додаде CVE-2026-16812 во својот Known Exploited Vulnerabilities (KEV) каталог.

На сите федерални агенции од Federal Civilian Executive Branch (FCEB) им е наложено да ја инсталираат поправката најдоцна до 30 јули 2026 година.

CISA предупреди и за ранливост во Fortinet FortiOS SSL-VPN

Истовремено, CISA во KEV каталогот ја додаде и CVE-2025-68686 (CVSS: 5.3), ранливост со средна сериозност која го погодува Fortinet FortiOS SSL-VPN, бидејќи постојат докази за нејзина активна експлоатација.

Оваа ранливост овозможува откривање на чувствителни информации (CWE-200) преку специјално изработени HTTP-барања, со што може да се заобиколи претходно објавената поправка за механизмот за постојаност на симболички врски (symbolic link persistency).

Fortinet појаснува дека напаѓачот најпрво мора да го компромитира системот преку друга ранливост што обезбедува пристап до датотечниот систем. Поправката за овој проблем беше објавена уште во февруари 2026 година.

Во моментов нема дополнителни информации за:

  • начинот на кој се изведуваат нападите;
  • нивниот обем;
  • групите што стојат зад нив.

Федералните агенции имаат рок до 10 август 2026 година да ги применат соодветните безбедносни ажурирања.

Критична ранливост и во Fastjson

Под активни напади се најде и CVE-2026-16723 (CVSS: 9.0), критична ранливост во Java библиотеката Alibaba Fastjson.

Ранливоста овозможува далечинско извршување на код (RCE) без интеракција од корисникот и без потреба од зголемени привилегии.

Во моментот не постои официјална поправка.

Развивачите што користат Fastjson верзии од 1.2.68 до 1.2.83 се повикуваат што е можно побрзо:

  • да го овозможат SafeMode, или
  • да преминат на верзија која не е засегната од ранливоста.

Извори:

  • The Hacker News – Attackers Exploit Arista VeloCloud Orchestrator Command Injection Flaw The Hacker News