10/10: VeloCloud cede con demasiada facilidad el control de la red a cualquiera

10/10: VeloCloud cede con demasiada facilidad el control de la red a cualquiera

De nada sirven las defensas ante una brecha gigante en el corazón de la infraestructura de red.

image

Incluso una infraestructura de red bien protegida puede convertirse en un punto de entrada para atacantes si la vulnerabilidad está en el sistema de gestión centralizada. Arista ha corregido un error crítico en las instalaciones locales de VeloCloud Orchestrator, que ya se está utilizando en ataques reales.

VeloCloud Orchestrator es una plataforma de gestión centralizada de redes SD-WAN. A través de ella los administradores configuran, controlan y actualizan los dispositivos de red y las sucursales conectadas de la empresa.

La vulnerabilidad recibió el identificador CVE-2026-16812 y la máxima puntuación de peligrosidad 10 de 10 según la escala CVSS 3.1. El problema permite ejecutar comandos del sistema operativo de forma remota sin ningún tipo de autorización. Para el ataque basta con obtener acceso de red a la interfaz web de VeloCloud Orchestrator.

No se requieren credenciales de administrador ni de cliente. Según Arista, la vulnerabilidad abre acceso a funciones internas que no deberían estar accesibles desde el exterior y puede conducir a la compromisión de la plataforma y de toda la información que gestiona el orquestador.

En un ataque exitoso los atacantes pueden obtener control no solo sobre el propio servidor de gestión, sino también sobre los dispositivos de red vinculados. No obstante, las versiones en la nube de VeloCloud Orchestrator que Arista aloja, así como los productos VeloCloud Gateway y VeloCloud Edge, no contienen la vulnerabilidad.

La compañía ya ha publicado parches para las ramas compatibles VCO 5.2, 6.1, 6.4 y 7.0. A los propietarios de versiones obsoletas, cuyo soporte ha finalizado, se les recomienda contactar con el servicio técnico para elegir una opción de actualización.

La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ya incluyó CVE-2026-16812 en el catálogo de vulnerabilidades explotadas activamente y exigió a las agencias civiles federales corregir el problema antes del 30 de julio.

Mientras no se instale la actualización, Arista recomienda limitar el acceso a la interfaz web de VeloCloud Orchestrator solo a redes administrativas, vigilar las conexiones desde direcciones IP maliciosas conocidas y revisar los registros en busca de señales de intrusión.

En caso de sospecha de compromiso, la compañía recomienda conservar los registros de eventos y las marcas de tiempo de los archivos, cambiar las credenciales, revisar las acciones de los administradores y los dispositivos gestionados. Si los atacantes ya han accedido al sistema, la sola instalación de la actualización puede no ser suficiente para la recuperación completa de la seguridad.