Voltar para o Labs
Alerta de Segurança

CVE-2026-16812

Sobre

O VeloCloud Orchestrator (VCO) on-prem tem um problema de segurança em que esse problema pode permitir que um atacante remoto acesse funcionalidades internas privilegiadas e impacte o host do VCO. A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados pelo orquestrador. Essa funcionalidade era destinada apenas a uso interno e não é destinada a ser remotamente acessível. As versões Hospedada (Hosted) e Dedicada (Dedicated) do VCO já foram corrigidas antecipadamente à publicação deste aviso. Esse problema foi descoberto externamente e é conhecido por estar sendo ativamente explorado.

Fraqueza (CWE):CWE-78

Análise do analista Rainforest

Esta é uma falha no VeloCloud Orchestrator (VCO) on-premises em que uma funcionalidade destinada apenas a uso interno é alcançável por um atacante remoto, permitindo-lhe acessar capacidades internas privilegiadas e impactar o host do VCO. A descrição associa o problema ao tratamento de comandos do SO, e a exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e de todos os dados que ele gerencia, de modo que um atacante que alcance a funcionalidade interna exposta pode agir contra o próprio host em vez de apenas ler dados.

O VeloCloud Orchestrator é o plano de gerenciamento central de uma implantação SD-WAN VeloCloud, então ele detém a configuração e o controle sobre as bordas de rede de longa distância de uma organização; comprometê-lo é comprometer o cérebro do tecido da rede. O fornecedor afirma que isso foi descoberto externamente e é conhecido por estar sendo ativamente explorado, e que as instâncias VCO hospedadas e dedicadas foram corrigidas antes do aviso, o que aumenta a prioridade para operadores on-prem. Aplique a correção ao VCO on-premises prontamente, garanta que a funcionalidade interna e as interfaces de gerenciamento não estejam expostas além de redes administrativas confiáveis e, dada a exploração ativa, inspecione o host em busca de execução de comandos e mudanças não autorizadas e faça a rotação das credenciais que o orquestrador gerencia.

Referências

CVEs Relacionadas

Perguntas frequentes

O que é CVE-2026-16812?

O VeloCloud Orchestrator (VCO) on-prem tem um problema de segurança em que esse problema pode permitir que um atacante remoto acesse funcionalidades internas privilegiadas e impacte o host do VCO. A exploração bem-sucedida pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados pelo orquestrador.

Qual a gravidade de CVE-2026-16812?

CVE-2026-16812 tem pontuação base CVSS 3.1 de 10, classificada como critical. No Rainforest Risk Index — que pondera a gravidade junto com a facilidade de alcançar a falha e a amplitude do impacto — a nota é 100 de 100, na faixa crítico.

Como CVE-2026-16812 é explorada?

Segundo o vetor CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H): vetor de ataque Rede, complexidade de ataque Baixa, privilégios necessários Nenhum, interação do usuário Nenhuma. Impacto em confidencialidade Alto, integridade Alto e disponibilidade Alto.

Quais produtos são afetados por CVE-2026-16812?

Os avisos públicos listam como afetados: velocloud orchestrator. Consulte as referências desta página para as versões exatas confirmadas por cada fornecedor.

Como corrigir CVE-2026-16812?

Aplique a correção publicada pelo fornecedor — as referências desta página levam aos avisos e patches originais. Quando não for possível corrigir de imediato, reduza a exposição do componente afetado e monitore tentativas de exploração. Clientes Rainforest recebem esta vulnerabilidade correlacionada aos próprios ativos e priorizada pela exposição real, não apenas pela nota.

Potencialize sua estratégia de segurança com a Rainforest

Descubra vulnerabilidades cedo, priorize ameaças críticas e proteja o que realmente importa. A Rainforest simplifica suas operações de segurança, economizando tempo e reduzindo custos, para você focar no que move o seu negócio.

Compartilhar:LinkedInX Email