跳到主要内容

超危

Arista VeloCloud Orchestrator On-Prem操作系统命令注入漏洞

2026-07-27 16:11:00 公开 ,2026-07-30 05:57:28 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
  • 远程
  • 公开PoC
CWEs:
CWE-78 (OS Command Injection)
CAPEC:
CAPEC-88 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2026-07-27 08:00:00

风险信息

CVSS v3.1 向量
AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
CVSS v3.1 风险值
10
CVSS v4.0 向量
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/S:P
CVSS v4.0 风险值
10

详细信息

漏洞类型
命令注入
漏洞描述
Arista VeloCloud Orchestrator On-Prem 存在操作系统命令注入漏洞,源于VeloCloud Orchestrator On-Prem的某些内部功能被意外暴露给远程访问。这些功能设计为仅供内部使用,但由于配置或实现缺陷,未认证远程攻击者可以访问,并在其中注入操作系统命令。
修复建议
尽快升级到已修复的VCO版本,此漏洞已在VCO 5.2.3.14及5.2系列的之后版本、VCO 6.1.3.4及6.1系列的之后版本、VCO 6.4.2.4及6.4系列的之后版本修复。参考链接: https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144
缓解措施
在部署修复软件之前,操作人员应针对其环境应用纵深防御控制措施: 1、将VCO网络界面的访问限制在受信任的管理网络。 2、监控VCO是否有来自已知恶意源IP的访问。 3、监控VCO主机的异常出站网络活动。 4、审查最近管理员的操作活动,查看是否有异常更改。

参考链接