Volver al Blog
Ciberseguridad 29 de julio de 2026 4 min read

Un fallo de máxima gravedad en Arista VeloCloud (CVE-2026-16812, CVSS 10.0) se está explotando ahora mismo

Un fallo de inyección de comandos sin autenticación en VeloCloud Orchestrator da a atacantes remotos control total sobre la infraestructura SD-WAN. El plazo de parcheo federal de CISA es el 30 de julio.

Un fallo de máxima gravedad en Arista VeloCloud (CVE-2026-16812, CVSS 10.0) se está explotando ahora mismo

CVE-2026-16812, un fallo de inyección de comandos del sistema operativo sin autenticación en VeloCloud Orchestrator de Arista, está bajo explotación activa y tiene la puntuación CVSS máxima posible: 10.0. Arista confirmó que el fallo fue descubierto externamente y reveló el 28 de julio que los atacantes ya lo están usando en la práctica. Si tienes VCO en local, este debe ser tu primer parche de hoy, no de esta semana.

El fallo permite a un atacante remoto y sin autenticar acceder a funcionalidad privilegiada del host orquestador que estaba pensada solo para uso interno, y ejecutar comandos arbitrarios del sistema operativo. No requiere credenciales — solo acceso de red a la interfaz web de VCO. Dado que VeloCloud Orchestrator gestiona la configuración SD-WAN y las políticas de tráfico de toda la red de sucursales de una organización, una compromisión completa aquí no se queda contenida en una sola máquina: entrega al atacante la consola de cada sede que gestiona el orquestador. La explotación observada consiste en atacantes escaneando en busca de endpoints de orquestador expuestos públicamente y enviando payloads mediante peticiones HTTP POST o GET manipuladas para establecer persistencia.

Versiones afectadas: VCO 5.2.x anteriores a 5.2.3.14, 6.1.x anteriores a 6.1.3.4, 6.4.x anteriores a 6.4.2.4 y 7.0.x anteriores a 7.0.0.1 — solo despliegues on-premises; las instancias de VCO alojadas en la nube de Arista no están afectadas por este aviso.

Solución: actualizar de inmediato a 5.2.3.14, 6.1.3.4, 6.4.2.4 o 7.0.0.1. CVE-2026-16812 ya figura en el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA, con plazo de parcheo del 30 de julio para agencias civiles federales de EE. UU. — el resto de organizaciones debería tratar esa fecha como el plazo real, dada la explotación activa confirmada. Si no puedes parchear el mismo día, retira la interfaz de administración de VCO de internet público y restringe el acceso a una VLAN de gestión o VPN mientras programas la actualización. Los indicadores de compromiso conocidos incluyen tráfico entrante desde 8.19.75.217, 206.72.242.124 y 206.72.242.162 — revisa ya los registros de acceso del orquestador en busca de conexiones desde esas direcciones.

Arista no ha revelado quién está detrás de la explotación ni cuándo comenzó exactamente, solo que es anterior a su propio descubrimiento. Ese es el patrón habitual con los fallos de RCE pre-autenticación y máxima gravedad en software de gestión de red: cuando un proveedor confirma la explotación activa, la ventana de “parchea antes de ser un objetivo” normalmente ya se ha cerrado para quien tenga una instancia expuesta a internet.

Fuentes

CVE-2026-16812 Arista VeloCloud SD-WAN día cero