Arista, VeloCloud Orchestrator’ın yerinde kurulu sürümlerinde bulunan ve CVE-2026-16812 olarak izlenen kritik komut enjeksiyonu açığının saldırganlar tarafından aktif olarak kullanıldığını açıkladı. CVSS puanı 10.0 olan açık, uzaktan kod çalıştırmaya giden yolu açabiliyor.
Şirketin pazartesi günü yayımladığı uyarıya göre, etkilenen yapılandırma VeloCloud Orchestrator’un on-prem kurulumları. Arista, bu güvenlik sorununun uzaktan bir saldırganın ayrıcalıklı dahili işlevlere erişmesine ve VCO sunucusunu etkilemesine izin verebileceğini belirtti.
Başarılı bir istismarın orchestrator’ın gizliliğini, bütünlüğünü ve erişilebilirliğini bozabileceğini, ayrıca sistemde yönetilen verileri de riske atabileceğini vurguladı. Şirkete göre açığın tetiklediği işlev yalnızca kurum içi kullanım için tasarlanmıştı ve uzaktan erişime açık olmaması gerekiyordu.
Etkilenen sürümler ve yayımlanan yamalar
Arista, barındırılan ve ayrılmış VCO sürümlerinde açığın önceden giderildiğini, sorunlu yerinde kurulumlar için ise bazı sürümlerin hâlâ risk taşıdığını bildirdi. Etkilenen sürümler şöyle sıralandı: 5.2.x serisinde 5.2.3.14 öncesi, 6.1.x serisinde 6.1.3.4 öncesi, 6.4.x serisinde 6.4.2.4 öncesi ve 7.0.x serisinde 7.0.0.1 öncesi yayınlar.
Şirket, kusurun dışarıdan keşfedildiğini ve aktif sömürü altında olduğunu da kabul etti. Ancak açığın ne zaman duyurulduğuna, saldırıların kaç müşteriyi etkilediğine ya da istismarın hangi operasyonel koşullarda başladığına dair ayrıntı paylaşmadı.
Arista’nın yayımladığı göstergeler arasında, saldırılarda kullanıldığını söylediği üç IP adresi yer aldı: 8.19.75.217, 206.72.242.124 ve 206.72.242.162. Şirket, bu adreslerin engellenmesini ve günlüklerin taranmasını istedi.
Olası bir ihlal şüphesi varsa, Arista web erişim günlükleri, arka uç uygulama kayıtları, sistem logları, veritabanı kayıtları ve ilgili dosya sistemi zaman damgalarının, mümkünse düzeltme işleminden önce korunmasını önerdi. Buna göre operatörlerin, erişim loglarını, backend uygulama loglarını, sistem kayıtlarını ve veritabanı günlüklerini saklaması gerekiyor.
Şirket ayrıca, güncelleme hemen uygulanamıyorsa VCO web arayüzüne erişimin yalnızca güvenilir yönetim ağlarıyla sınırlandırılmasını, bilinen kötü amaçlı kaynak IP’lerden gelen erişimlerin izlenmesini, VCO ana makinesinden beklenmedik dış bağlantı trafiğinin kontrol edilmesini ve son yönetici etkinliğinde olağandışı değişikliklerin incelenmesini tavsiye etti.
Arista, VCO platformundaki bir ihlalin saldırganlara VeloCloud Edge cihazlarına da erişim sağlayabileceğini söyledi. Şirketin önerileri arasında kimlik bilgisi rotasyonu, yönetici etkinliğinin gözden geçirilmesi, yönetilen cihaz durumunun doğrulanması ve etkilenen orchestrator örneklerinin güvenilir kaynaklardan geri yüklenmesi ya da değiştirilmesi yer aldı.
CISA takvime aldı, Fortinet ve Alibaba da listede
Gelişmenin ardından ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı CISA, CVE-2026-16812’yi Known Exploited Vulnerabilities yani KEV kataloğuna ekledi. Federal Civilian Executive Branch kurumlarının yamayı 30 Temmuz 2026 tarihine kadar uygulaması gerekiyor.
CISA’nın aynı güncel listesine, Fortinet’in FortiOS SSL-VPN ürününü etkileyen orta düzey bir açık da eklendi. CVE-2025-68686 numaralı ve CVSS puanı 5.3 olan bu kusur için kurum, aktif istismar işaretlerine işaret etti. Fortinet, açığı şubat ayında yamalamıştı.
Fortinet, o dönemde yaptığı açıklamada bu sorunun yetkisiz bir aktörün hassas bilgiye erişmesine yol açabileceğini, özellikle de bazı istismar sonrası durumlarda görülen sembolik bağlantı kalıcılık mekanizmasına yönelik yamayı crafted HTTP istekleriyle aşabileceğini belirtmişti. Şirket, saldırganın önce ürünü başka bir açık üzerinden, dosya sistemi seviyesinde ele geçirmiş olması gerektiğini de vurgulamıştı. Şimdilik bu açığın nasıl istismar edildiğine, saldırıların ölçeğine ve arkasındaki aktörlere ilişkin kamuya açık ayrıntı bulunmuyor.
Federal kurumların bu yamaları uygulamak için 10 Ağustos 2026 tarihine kadar süresi var.
CISA’nın KEV kataloğuna aldığı bir diğer kritik açık ise CVE-2026-16723. Alibaba’nın Fastjson kütüphanesindeki bu kusur, kullanıcı etkileşimi ya da ayrıcalık yükseltmesi gerektirmeden uzaktan kod çalıştırmaya izin verebilecek düzeyde. CVSS puanı 9.0 olarak verilen açık için henüz yama yayımlanmadı; 1.2.68 ile 1.2.83 arasındaki sürümleri kullanan geliştiricilere SafeMode’u etkinleştirmeleri ya da etkilenmeyen bir derlemeye geçmeleri çağrısı yapılıyor.
Arista’nın uyarısı, kurumsal ağ yönetim platformlarının tek bir açığın arkasından nasıl doğrudan yönetim katmanına taşınabildiğini de ortaya koydu. VeloCloud Orchestrator, Edge cihazlarını merkezi olarak yönettiği için, platforma erişim elde eden saldırganlar bağlı uç cihazlara da ulaşabiliyor.
