Một lỗ hổng bảo mật với mức độ nghiêm trọng tối đa ảnh hưởng đến các phiên bản on-premises của Arista VeloCloud Orchestrator (VCO) đang bị khai thác tích cực trong thực tế.
Lỗ hổng này, được theo dõi với mã định danh CVE-2026-16812 (điểm CVSS: 10.0), là một trường hợp lỗi operating system Command Injection, có thể tạo điều kiện cho việc thực thi mã tùy ý (arbitrary code execution).
"VeloCloud Orchestrator (VCO) phiên bản on-premises gặp sự cố bảo mật có thể cho phép kẻ tấn công từ xa truy cập vào các chức năng nội bộ có đặc quyền và gây ảnh hưởng đến máy chủ VCO," Arista cho biết trong một khuyến cáo vào hôm thứ Hai.
"Việc khai thác thành công có thể làm tổn hại đến tính bảo mật, tính toàn vẹn và tính khả dụng của bộ điều phối (orchestrator) cũng như dữ liệu do nó quản lý. Chức năng này ban đầu chỉ được dự định sử dụng nội bộ và không được thiết kế để có thể truy cập từ xa."
Công ty thiết bị mạng của Mỹ cho biết vấn đề này đã được xử lý trước đó trong các phiên bản VCO được lưu trữ (hosted) và chuyên dụng (dedicated). Các phiên bản sau đây bị ảnh hưởng:
- Các bản phát hành VCO 5.2.x trước phiên bản 5.2.3.14
- Các bản phát hành VCO 6.1.x trước phiên bản 6.1.3.4
- Các bản phát hành VCO 6.4.x trước phiên bản 6.4.2.4
- Các bản phát hành VCO 7.0.x trước phiên bản 7.0.0.1
Arista thừa nhận rằng lỗ hổng này được phát hiện bởi bên thứ ba và đã được ghi nhận là đang bị khai thác tích cực. Tuy nhiên, họ không tiết lộ thời điểm lỗ hổng được công bố cũng như số lượng khách hàng có thể đã bị ảnh hưởng bởi các hoạt động mạng độc hại nhắm vào lỗi này.
Các dấu hiệu nhận biết xâm nhập (IoCs)
Để giúp nhận diện các Indicators of Compromise (IoCs), công ty đã chia sẻ danh sách ba địa chỉ IP được cho là chịu trách nhiệm "thực hiện các cuộc tấn công", đồng thời thúc giục khách hàng chặn các IP này và kiểm tra nhật ký (logs) hệ thống:
- 8.19.75.217
- 206.72.242.124
- 206.72.242.162
"Nếu nghi ngờ bị xâm nhập, quản trị viên nên bảo lưu các bản ghi truy cập web VCO, nhật ký ứng dụng backend, nhật ký hệ thống, nhật ký cơ sở dữ liệu và các mốc thời gian hệ thống tệp liên quan trước khi tiến hành khắc phục nếu điều kiện vận hành cho phép," Arista bổ sung.
Nếu không thể cập nhật ngay lập tức lên phiên bản VCO đã vá lỗi, quản trị viên được khuyến nghị nên hạn chế quyền truy cập vào giao diện web VCO chỉ dành cho các mạng quản trị đáng tin cậy, theo dõi VCO để phát hiện các truy cập từ các IP nguồn độc hại đã biết, kiểm tra các hoạt động mạng gửi đi (outbound) bất thường từ máy chủ VCO và xem xét các thay đổi bất ngờ trong hoạt động của quản trị viên gần đây.
"Việc xâm nhập vào nền tảng VCO cũng có thể cho phép kẻ tấn công tiếp cận các thiết bị VeloCloud Edge," Arista cảnh báo. "Điều này có thể bao gồm việc thay đổi thông tin xác thực, xem xét hoạt động của quản trị viên, xác thực trạng thái thiết bị được quản lý và khôi phục hoặc thay thế các phiên bản orchestrator bị ảnh hưởng từ các nguồn đáng tin cậy."
Diễn biến này đã khiến Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) đưa lỗ hổng này vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), yêu cầu các cơ quan thuộc Nhánh hành pháp dân sự liên bang (FCEB) phải áp dụng bản vá trước ngày 30 tháng 7 năm 2026.
Cập nhật về các lỗ hổng Fortinet và Fastjson
Thông tin về việc khai thác tích cực CVE-2026-16812 xuất hiện cùng lúc với việc CISA bổ sung một lỗ hổng bảo mật mức độ trung bình ảnh hưởng đến Fortinet FortiOS SSL-VPN (CVE-2025-68686, điểm CVSS: 5.3) vào danh mục KEV. Lỗ hổng này đã được Fortinet vá vào tháng 2 vừa qua.
"Lỗ hổng lộ lọt thông tin nhạy cảm cho tác nhân không được ủy quyền [CWE-200] trong FortiOS SSL-VPN có thể cho phép kẻ tấn công từ xa chưa xác thực vượt qua bản vá được phát triển cho cơ chế duy trì symbolic link, thông qua các yêu cầu HTTP được chế tạo đặc biệt," Fortinet cho biết trong một cảnh báo tại thời điểm đó. "Kẻ tấn công trước tiên cần phải xâm nhập sản phẩm thông qua một lỗ hổng khác ở cấp độ hệ thống tệp."
Hiện tại vẫn chưa có chi tiết cụ thể về cách thức lỗ hổng này bị khai thác trên thực tế, quy mô của các cuộc tấn công hay đối tượng đứng sau chúng. Các cơ quan liên bang có thời hạn đến ngày 10 tháng 8 năm 2026 để áp dụng các bản vá.
Một lỗ hổng bảo mật khác cũng đang bị tấn công là CVE-2026-16723 (điểm CVSS: 9.0), một vấn đề nghiêm trọng trong thư viện Fastjson của Alibaba, có thể cho phép thực thi mã từ xa (RCE) mà không cần sự tương tác của người dùng hoặc đặc quyền nâng cao. Lỗ hổng này hiện vẫn chưa có bản vá. Các nhà phát triển đang sử dụng các phiên bản từ 1.2.68 đến 1.2.83 được khuyến cáo nên bật SafeMode hoặc chuyển sang một bản build không bị ảnh hưởng càng sớm càng tốt.