Arista تصلح ثغرة بدرجة 10.0 في VeloCloud Orchestrator مستغلة فعلًا دون مصادقة
أجهزة إدارة الشبكات تبقى سنوات دون مراجعة لأنها تعمل، ولذلك كثيرًا ما تكون أول مرة يُنظر فيها إليها بعد وقوع الاختراق لا قبله.
أصدرت Arista إصلاحًا للثغرة CVE-2026-16812 في نسخة VeloCloud Orchestrator التي تُثبَّت داخل مقار الشركات (on-prem). والثغرة من نوع OS command injection، أي حقن أوامر تُنفَّذ على نظام التشغيل، ولا تتطلب أي مصادقة، وحصلت على الدرجة القصوى 10.0. وأكدت CISA استغلالها فعليًا كـ zero-day في 27 يوليو 2026، وأضافتها إلى قائمة الثغرات المستغلة (KEV) بمهلة قصيرة جدًا للجهات الفيدرالية الأمريكية.
والـ Orchestrator هو لوحة التحكم التي تُدار منها شبكة SD-WAN، أي الخطوط التي تربط فروع الشركة ببعضها. ومن يسيطر عليه يقترب من السيطرة على اتصال المؤسسة كلها.
وتعني الثغرة أن الجهاز يمرّر جزءًا من طلب قادم من الشبكة إلى نظام التشغيل لينفذه كأمر، دون التحقق من هوية المرسل. ولهذا جاءت الدرجة 10.0، لا لأن الثغرة معقدة، بل لأنها لا تشترط حسابًا ولا كلمة مرور، ويكفي أن يكون الجهاز مكشوفًا على الإنترنت. وبحسب ما رُصد، بحث المهاجمون عن الأجهزة المكشوفة ثم سعوا إلى تثبيت وجود دائم داخل الشبكات التي وصلوا إليها.
وتشير التغطيات إلى أن المصادر الإخبارية ذكرت أرقام فروع مختلفة للنسخ المصلحة، ما يجعل نشرة Arista الرسمية المرجع الوحيد الموثوق لتحديد النسخ المتأثرة.
وتتكرر في هذه الحادثة سمة معروفة في أجهزة البنية التحتية. فهي تبقى تعمل سنوات دون أن يراجعها أحد، لأنها تؤدي وظيفتها. وفي حالات كثيرة لا يعرف الفريق رقم النسخة المثبتة عليها إلا بعد وقوع الاختراق.
المصادر
من عدد الأحد 19 صفر - 2 أغسطس