VeloCloud Orchestrator, או בקיצור VCO, הוא שרת הניהול המרכזי שממנו ארגון מגדיר ושולט על מערכת הרשת שלו. חולשה קריטית בגרסה שמותקנת על שרתי הארגון עצמו (on-prem) מאפשרת לתוקף מרוחק להגיע לפונקציות פנימיות שמעולם לא היו אמורות להיות פתוחות מבחוץ, ומשם להשתלט על השרת ועל המידע שהוא מנהל. הציון שקיבלה החולשה הוא 10, הגבוה ביותר האפשרי, והיא כבר מנוצלת בפועל.

מה החולשה?

בלב העניין נמצא רכיב בממשק שתוכנן לשימוש פנימי בלבד, כלומר לגישה מתוך הרשת המוגנת של הארגון ולא מהאינטרנט הפתוח. בפועל התברר שאפשר להגיע אליו גם מרחוק, בלי להזדהות תחילה, וזו כבר חצי מהבעיה.

החצי השני הוא מה שאפשר לעשות דרך אותו רכיב. מדובר בחולשה מסוג הזרקת פקודות למערכת ההפעלה (OS command injection), מצב שבו קלט שהתוקף שולח לשרת מגיע בסופו של דבר אל שורת הפקודה של מערכת ההפעלה ומורץ שם כפקודה ממשית. כך תוקף יכול להריץ קוד משלו על שרת ה-VCO, לקרוא ולשנות את המידע שהוא מנהל, ולשבש את זמינות המערכת כולה.

מי מושפע?

החולשה נוגעת לגרסת ה-on-prem של VeloCloud Orchestrator, כלומר להתקנות שהארגון מריץ על שרתים שלו עצמו. לפי Arista, היצרנית, הגרסאות המתארחות אצלה (Hosted ו-Dedicated) כבר תוקנו מראש עוד לפני פרסום ההודעה, כך שהחשיפה נותרה בעיקר אצל מי שמפעיל את המערכת בכוחות עצמו.

זו איננה מערכת שרצה בבית או על מחשב פרטי. VCO הוא מוצר לניהול רשת ארגונית, ולכן הנפגעים הם ארגונים וספקי תקשורת שמריצים אותו בעצמם, לא גולשים פרטיים. בישראל מדובר בקהל מצומצם יחסית של אנשי IT ותקשורת בארגונים שמשתמשים ב-VeloCloud, אבל עבורם החולשה הזאת קריטית ממש.

האם מנוצלת בפועל?

כן. Arista מציינת שהחולשה התגלתה על ידי גורם חיצוני, וידוע שהיא מנוצלת בשטח על ידי תוקפים. ב-27 ביולי 2026 היא נוספה גם לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים משתמשים בהן בפועל. CISA נתנה לרשויות הפדרליות בארה"ב זמן קצר במיוחד לתקן, עד ה-30 ביולי 2026, מה שמשקף עד כמה הסיכון נחשב מיידי.

מה עושים?

אם אתם מפעילים VeloCloud Orchestrator בגרסת on-prem, זו משימה דחופה ולא משהו לדחות לסוף השבוע.

היכנסו להודעת האבטחה של Arista, שם מפורטות הגרסאות המושפעות והתיקון או הפעולה הנדרשת לכל אחת מהן, והחילו אותם על שרת ה-VCO שלכם.

עד שהתיקון מוחל, ודאו שממשק הניהול של VCO אינו חשוף לאינטרנט הפתוח ומוגבל לגישה מתוך הרשת הפנימית בלבד, בדיוק כפי שהרכיב הפגיע תוכנן מלכתחילה. מי שמריץ את הגרסאות המתארחות של Arista, Hosted או Dedicated, אינו צריך לעשות דבר, שכן הן כבר תוקנו.