מערכת שמנהלת עשרות או מאות אתרים מרוחקים היא מטרה שווה במיוחד, כי מי ששולט בה שולט בכל מה שמתחתיה. בדיוק זה מה שקורה עם CVE-2026-16812, חולשה בציון 10.0 ב-VeloCloud Orchestrator של Arista, פלטפורמת הניהול של רשתות SD-WAN. תוקף לא מזוהה, בלי שם משתמש ובלי סיסמה, יכול להריץ פקודות על שרת הניהול, ומשם להגיע לכל התקני הקצה שהוא מנהל. Arista מאשרת שהחולשה כבר מנוצלת בפועל.

סקירה כללית

VeloCloud Orchestrator, בקיצור VCO, הוא לוח הבקרה המרכזי של רשת SD-WAN, ארכיטקטורת רשת שמחברת סניפים ואתרים מרוחקים דרך האינטרנט במקום קווים ייעודיים יקרים. דרך ה-VCO מגדירים מדיניות, מנטרים תעבורה ושולטים בכל התקני הקצה בשטח. שורש הבעיה פשוט ומטריד: פונקציה פנימית שנועדה לשימוש המערכת עצמה נשארה נגישה מהרשת, בלי שום הגדרה שאפשר לכבות בה את החשיפה. מי שמגיע לממשק הווב של ה-VCO מגיע גם אליה.

אבל המשמעות רחבה מהשרת עצמו. שליטה ב-VCO היא שליטה בכל ה-SD-WAN שהוא מנהל, כולל התקני ה-Edge שיושבים בסניפים. ארגון שה-VCO שלו נפרץ לא מאבד מכונה אחת, אלא את הרשת שמתחתיה.

מזהה: CVE-2026-16812
סוג: הזרקת פקודות מערכת הפעלה (OS Command Injection, CWE-78)
מוצר: Arista VeloCloud Orchestrator (VCO) On-Prem
גרסאות מושפעות: 5.2.0 עד 5.2.3.13, 6.1.0 עד 6.1.3.3, 6.4.0 עד 6.4.2.3, וגרסה 7.0.0
גרסה מתוקנת: 5.2.3.14, 6.1.3.4, 6.4.2.4, 7.0.0.1 ומעלה
ניצול בפועל: כן, החולשה ברשימת ה-KEV של CISA

ציר זמן

27 ביולי 2026: Arista מפרסמת את Security Advisory 0144 ומקצה את המזהה CVE-2026-16812.
27 ביולי 2026: CISA מוסיפה את החולשה לרשימת ה-KEV של חולשות מנוצלות בפועל.
30 ביולי 2026: מועד היעד שקבעה CISA לרשויות הפדרליות בארה"ב להתקין את העדכון.

איך הניצול עובד

החולשה היא הזרקת פקודות מערכת הפעלה. אותה פונקציה פנימית מקבלת קלט מהרשת ומעבירה אותו הלאה אל מערכת ההפעלה של השרת בלי לנקות אותו כמו שצריך. תוקף ששולח בקשה בנויה נכון אל ממשק הווב יכול להשחיל לתוך הקלט הזה פקודות משלו, והשרת מריץ אותן בהרשאות שלו. אין צורך בשם משתמש, אין צורך בסיסמה, והכול קורה מרחוק דרך הרשת. מרגע שהפקודה רצה, התוקף למעשה יושב על שרת הניהול.

ניתוח ציון ה-CVSS

ציון CVSS: 10.0

עשר מלא זה נדיר, והוא מגיע כאן משילוב שלם: התקיפה מגיעה ברשת, לא דורשת שום הרשאה או פעולה מצד המשתמש, ומעניקה שליטה מלאה על השרת. מה שדוחף את הציון לקצה הוא שהפגיעה לא נעצרת ב-VCO עצמו, אלא מתפשטת לרשת ה-SD-WAN ולהתקנים שהוא מנהל.

איפה למצוא Proof of Concept (PoC)

נכון לפרסום אין PoC ציבורי זמין, ו-Arista לא חשפה כיצד בדיוק מבוצע הניצול. ההפניה הטכנית הטובה ביותר היא ההודעה הרשמית של Arista, Security Advisory 0144, שכוללת גם שלוש כתובות IP זדוניות ידועות (8.19.75.217, 206.72.242.124, 206.72.242.162) שכדאי לחסום ולחפש בלוגים של השרת.

כשמערכת ניהול מרכזית מקבלת ציון 10.0 ומסומנת כמנוצלת בפועל, העדכון הוא לא משימה לרבעון הבא אלא להיום.