Kerngegevens
- Leverancier
- Arista
- Product
- VeloCloud Orchestrator
- Soort software
- –
- Getroffen versies
- VeloCloud Orchestrator vanaf 5.2.0 tot 5.2.3.16, vanaf 6.1.0 t/m 6.1.3.7, vanaf 6.4.0 tot 6.4.2.8, vanaf 7.0.0 t/m 7.0.0.2
- Oplossing
- Update beschikbaar
- Opgeloste versie
- VeloCloud Orchestrator 5.2.3.16
- VeloCloud Orchestrator 6.4.2.8
- Gepubliceerd
- 22 september 2026
- Laatst bijgewerkt
- 22 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In VeloCloud Orchestrator (VCO) van Arista zit een beveiligingslek waarmee een aanvaller via het netwerk bij interne functies kan komen die normaal voorbehouden zijn aan beheer. Daarmee kan hij de server waarop VCO draait beïnvloeden. Een geslaagde aanval raakt de vertrouwelijkheid, integriteit en beschikbaarheid van de orchestrator en de gegevens die daarin worden beheerd. Het lek wordt al actief misbruikt.
Wie loopt risico?
Risico lopen organisaties die VCO zelf beheren (on-prem) met een van de getroffen versies. Een aanvaller hoeft volgens de gegevens niet in te loggen en heeft geen medewerking van een gebruiker nodig, maar de aanval is wel technisch lastiger uit te voeren. Gehoste versies van VCO, inclusief Dedicated, waren ook getroffen, maar zijn volgens de leverancier al gepatcht. Daar hoeft de klant dus niets te doen.
Wat moet je doen?
Controleer je versie
Stel vast welke versie van VeloCloud Orchestrator je on-prem draait. Getroffen zijn 5.2.0 tot 5.2.3.16, 6.1.0 t/m 6.1.3.7, 6.4.0 tot 6.4.2.8 en 7.0.0 t/m 7.0.0.2.
Update de 5.2-versie
Draai je de 5.2-reeks, werk dan bij naar 5.2.3.16.
Update de 6.4-versie
Draai je de 6.4-reeks, werk dan bij naar 6.4.2.8.
Draai je 6.1 of 7.0?
Voor 6.1.0 t/m 6.1.3.7 en 7.0.0 t/m 7.0.0.2 noemen de gegevens geen opgeloste versie. Volg het advies van Arista en neem zo nodig contact op met de leverancier.
Beperk de blootstelling
Zorg dat de orchestrator niet onnodig vanaf internet of vanuit onbetrouwbare netwerken bereikbaar is, zolang je nog niet kunt bijwerken.
Onderzoek op sporen van misbruik
Omdat het lek al wordt misbruikt, is het verstandig om logbestanden en de staat van de VCO-host te controleren op verdachte activiteit. Volg daarvoor de instructies van de leverancier.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
Het lek is geclassificeerd als onjuiste invoervalidatie (CWE-20) in VeloCloud Orchestrator on-prem. Door onvoldoende controle op invoer kan een externe aanvaller toegang krijgen tot bevoorrechte interne functionaliteit en daarmee de VCO-host beïnvloeden. De CVSS 4.0-score is 9.5 (kritiek), toegekend door de CNA. De aanvalsvector is het netwerk, met hoge aanvalscomplexiteit, zonder vereiste rechten en zonder gebruikersinteractie. De impact op vertrouwelijkheid, integriteit en beschikbaarheid is hoog, ook voor systemen die daarop aansluiten. CISA nam de kwetsbaarheid op 22 september 2026 op in de Known Exploited Vulnerabilities-catalogus, met een uiterste datum van 25 september 2026 voor maatregelen.
CVSS-vector (versie 4.0, basisscore 9,5, bron: CNA)
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X- Zwakheid (CWE)
- CWE-20 · Onjuiste invoervalidatie
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 1,1%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 22 september 2026
- Deadline van CISA
- 25 september 2026
- Gebruikt door ransomwaregroepen
- Niet bekend
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies