VeloCloud Orchestrator CVE-2026-16812:未经身份验证的操作系统命令注入正被积极利用
1. 基本信息
- 文章标题:Arista 修补了攻击中被利用的 VeloCloud Orchestrator 零日漏洞
- 来源:BleepingComputer(主要来源:Arista Security Advisory 0144)
- 发布日期:2026-07-27
- 原始链接:https://www.bleepingcomputer.com/news/security/arista-patches-velocloud-orchestrator-zero-day-exploited-in-attacks/
- 相关来源:
- 相关实体:CVE-2026-16812、CWE-78、VeloCloud Orchestrator (VCO) 本地部署版、VeloCloud Edge、CISA KEV
- 严重程度:严重
-
IOC:
8.19.75.217、206.72.242.124、206.72.242.162
2. 摘要
这是一个 CVSS 10.0 的漏洞。它允许未经身份验证的攻击者访问互联网可达的本地 VCO Web UI。攻击者可以通过内部专用功能执行操作系统命令。已确认存在活跃利用。
3. 攻击流程
- 攻击者搜索 VCO Web 界面。
- 攻击者发送无需身份验证的构造请求,以访问内部专用功能。
- 攻击者通过操作系统命令注入在 VCO 主机上执行命令。
- 攻击者可能访问配置、设备列表、凭据、证书、密钥和数据库。
- 攻击者继续创建文件、导出数据库、创建归档、执行出站通信以及更改管理配置。
- 推断:攻击者可以滥用认证和配置路径访问由 VCO 管理的 Edge 设备,将影响范围扩大到整个 SD-WAN。
4. 攻击者位置与执行位置
- 攻击者是可访问 VCO Web UI 的外部主机。
- 初始请求针对 Web 层。命令在本地 VCO 主机上执行。
- 托管版和专用版 VCO 已完成修补。VeloCloud 网关和 Edge 本身不受此 CVE 直接影响。
5. 受害者和管理员可见性
- 没有用户交互或登录失败尝试。
- Web 日志可能显示编码字符、类似 URL 的路径、内部服务引用以及高频请求。
- 主机可能保留意外的命令、文件、数据库导出、归档以及出站 HTTP(S) 流量。
- 管理控制台可能显示无法解释的配置更改或维护操作。
6. 成功与失败条件
成功条件
- 目标运行易受攻击的本地版本(早于 5.2.3.14、6.1.3.4、6.4.2.4、7.0.0.1)。
- VCO Web UI 可从攻击者处访问。
- WAF、ACL、IPS 或类似防御措施未拦截利用请求。
失败条件
- 已应用修补版本,或环境使用托管版/专用版。
- Web UI 仅限于受信任的管理网络。
- 请求或后续命令被检测并阻止。
7. 成功利用后发生的情况
VCO 主机和管理数据的机密性、完整性和可用性可能丢失。Arista 还表示,Edge 设备可能从被攻陷的 VCO 访问。由于修补程序不会消除现有入侵,任何可疑情况都需要轮换凭据、证书和密钥,检查管理操作,验证 Edge 状态,并从可信来源恢复或替换 VCO。
8. 可观察日志
- 电子邮件:无直接关联。
- 代理/SWG/DNS:针对 VCO 的 IOC 流量,以及源自 VCO 的未知出站 HTTP(S) 流量。
- 端点/EDR:VCO 上出现意外的 shell、命令、文件、归档和进程。如果设备上无法部署 EDR,则需要保留操作系统和文件系统。
- 身份/IdP:无需身份验证。跟踪入侵后管理员操作以及凭据和证书的使用情况。
- SaaS/云:托管版/专用版已修补。审计租户设置更改。
- 网络:对 Web UI 的异常请求、内部服务引用、来自 VCO 的新出站流量,以及从 VCO 到 Edge 或管理网络的异常流量。
9. 攻击成功判定
| 阶段 | 判断 |
|---|---|
| 仅接触 | 从 IOC 或未知 IP 访问 Web UI |
| 利用尝试 | 异常路径、编码字符、内部服务引用 |
| 初始执行 | 同一时间戳出现意外命令和进程 |
| 主机入侵 | 文件创建、数据库访问、归档、出站通信 |
| 数据窃取 | 导出文件与出站传输匹配 |
| 后续入侵 | Edge 配置更改、使用凭据/密钥、移动到其他主机 |
不要仅凭 IOC 匹配就假设成功。但由于此 CVE 正被积极利用,应立即进行调查。
10. 调查手册
- 触发条件:IOC 连接、异常 Web 请求、VCO 出站流量、无法解释的管理更改。
- 初步验证:检查版本、暴露范围、首次异常时间以及 Web、后端、系统和数据库日志。
- 端点:保留命令历史、进程、文件、数据库导出、归档和时间戳。
- 身份验证/云:检查管理员、API、Edge 凭据、证书和密钥的使用历史。
- 后续操作:比较 Edge 配置、路由、VPN、管理员、固件和出站通信的差异。
- 遏制措施:限制 Web UI 仅访问管理网络、阻止 IOC、保留证据、应用补丁、轮换密钥、必要时重建 VCO。
- 判定类别:暴露 / 尝试利用 / 主机入侵 / 数据访问 / Edge 影响。
11. 防御与检测思路
- 单一事件:IOC、包含内部服务引用的异常 URL,以及 VCO 出现的新出站流量。
- 时间序列关联:异常 Web 请求 → VCO 命令 → 文件/数据库导出 → 归档 → 出站流量。
- 狩猎:未知管理更改、证书/密钥访问、Edge 批量更改,以及从 VCO 的横向移动。
- 日志缺失:在外部保留 VCO Web、后端、系统和数据库日志以及文件时间戳。
- 优先操作:应用补丁、限制管理访问、控制出站流量、轮换密钥,并对照基线检查管理配置。
12. 事实 / 推断 / 假设
事实
- CVSS 3.1 和 4.0 分数均为 10.0。无需身份验证或用户交互。
- 本地 VCO 默认暴露,仅靠产品设置无法禁用此暴露。
- Arista 和 CISA 已确认活跃利用,并发布了三个攻击者 IP 地址。
- 攻击程序细节和攻击者身份尚未发布。
推断
- 如果 VCO 内部密钥被窃取,即使打补丁后,对 Edge 和管理 API 的访问也可能持续存在。
假设
- 在几分钟内将 Web 异常与 VCO 出站和数据库导出关联起来,可提供高置信度检测。
13. MITRE ATT&CK 映射
- T1190 利用面向公众的应用程序(高)
- T1059 命令和脚本解释器(高)
- T1005 从本地系统获取数据(中)
- T1552 不安全凭据(中 - 当凭据/密钥被访问时)
- T1074 数据分阶段(中 - 当确认归档时)
- T1041 通过 C2 通道进行数据渗出(低 - 当确认传输时)
- T1021 远程服务(低 - 当确认后续访问 Edge 或其他资产时)
14. 未知项与额外研究
- 确切的 HTTP 请求、执行用户、Web shell 以及其他有效载荷。
- 利用开始日期、受害者数量、攻击者、被窃取的数据,以及 Edge 被入侵的真实案例。
- 对不受支持版本的影响。
15. 对 SOC 和一般企业的影响
对于使用 SD-WAN 集中管理国内和远程分支机构的企业、电信提供商以及托管服务提供商 (MSP),单个 VCO 入侵可能影响众多 Edge 和分支通信。应优先进行资产清单审查、管理平面网络分段,并假设 VCO 可见的密钥已被入侵,随后立即轮换。
16. 按角色总结
- 针对 SOC:将 Web 异常、VCO 命令、数据库/文件、出站流量和 Edge 更改作为单一时间线进行调查。
- 针对管理员:立即更新并将 Web UI 限制在管理网络内。如果怀疑已被入侵,不要仅依赖补丁;验证密钥、凭据和 Edge 状态。
- 针对用户:无需用户操作。如果 VCO 运营商发现异常,应在重启或删除前保留证据,并联系 SOC。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.