Siber Güvenlik

Saldırganlar, Arista VeloCloud Orchestrator Açığını Aktif Olarak Kullanıyor

Saldırganlar, Arista VeloCloud Orchestrator Açığını Aktif Olarak Kullanıyor
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Siber saldırganlar, Arista'nın kurum içi (on-prem) VeloCloud Orchestrator (VCO) sürümlerini etkileyen en yüksek seviyedeki bir güvenlik açığını aktif olarak kullanmaya başladı. CVE-2026-16812 koduyla takip edilen ve 10.0 CVSS puanına sahip bu zafiyet, bir işletim sistemi komut enjeksiyonu (OS command injection) açığı niteliği taşıyor. Bu açık sayesinde saldırganlar, hedef sistem üzerinde herhangi bir kodu çalıştırabiliyor.

Amerikalı teknoloji şirketi Arista, Pazartesi günü yayımladığı güvenlik bülteninde, VCO on-prem sürümlerinde bir güvenlik sorunu tespit edildiğini duyurdu. Şirket, uzaktaki bir saldırganın bu güvenlik açığını kullanarak ayrıcalıklı dahili işlevlere erişebileceğini ve VCO sunucusunun güvenliğini tehlikeye atabileceğini belirtti. Arista açıklamasında şu ifadelere yer verdi: "Başarılı bir istismar, düzenleyicinin (orchestrator) ve düzenleyici tarafından yönetilen verilerin gizliliğini, bütünlüğünü ve kullanılabilirliğini tehlikeye atabilir. Bu işlevsellik yalnızca dahili kullanım için tasarlanmıştı ve uzaktan erişilebilir olması amaçlanmamıştı."

Güvenlik açığının, barındırılan (hosted) ve özel (dedicated) VCO sürümlerinde daha önceden giderildiği bildirildi. Zafiyetten etkilenen sürümlerin listesi ise şu şekilde:

- VCO 5.2.x (5.2.3.14 öncesi tüm sürümler)
- VCO 6.1.x (6.1.3.4 öncesi tüm sürümler)
- VCO 6.4.x (6.4.2.4 öncesi tüm sürümler)
- VCO 7.0.x (7.0.0.1 öncesi tüm sürümler)

Arista, güvenlik açığının dışarıdan tespit edildiğini ve aktif olarak kullanıldığını kabul etti. Ancak şirket, açığın ne zaman bildirildiği ve bu açığı kullanan siber saldırılardan kaç müşterinin etkilenmiş olabileceği konusunda herhangi bir bilgi paylaşmadı.

Saldırının tespit edilebilmesi için üç IP adresi kamuoyuyla paylaşıldı. Şirket, bu adreslerin saldırıları gerçekleştiren kaynaklar olduğunu belirterek müşterilerinden bu adresleri engellemelerini ve sistem günlüklerini kontrol etmelerini istedi:

- 8.19.75.217
- 206.72.242.124
- 206.72.242.162

Arista ayrıca, "Sistemin tehlikeye girdiğinden şüpheleniliyorsa, iyileştirme (remediation) işlemlerinden önce VCO web erişim günlüklerinin, arka uç uygulama günlüklerinin, sistem günlüklerinin, veritabanı günlüklerinin ve ilgili dosya sistemi zaman damgalarının korunması önerilir" uyarısında bulundu.

Güncellemenin hemen yapılamadığı durumlar için ise şu geçici önlemler tavsiye ediliyor: VCO web arayüzüne erişimin güvenilir yönetim ağlarıyla kısıtlanması, VCO sunucusuna bilinen kötü niyetli kaynak IP'lerinden gelen erişimlerin izlenmesi, VCO sunucusundan beklenmeyen giden ağ trafiğinin kontrol edilmesi ve son yönetici aktivitelerinin olağan dışı değişiklikler açısından gözden geçirilmesi.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News