מערכת VeloCloud Orchestrator בהתקנה מקומית מכילה חולשה שמאפשרת לתוקף מרוחק, בלי שם משתמש ובלי סיסמה, להגיע לפונקציונליות פנימית מורשית ולהשפיע על השרת שמריץ אותה. הציון הוא 9.5 מתוך 10, ו-CISA הכניסה את החולשה ב-22 בספטמבר 2026 לרשימת החולשות שידוע כי מנצלים אותן. ההתקנות המתארחות אצל היצרן, ובכללן אלה שמוגדרות Dedicated, נפגעו גם הן ולפי הרשומה כבר קיבלו תיקון.
מה החולשה?
Orchestrator הוא רכיב הניהול המרכזי, המערכת שדרכה מגדירים את שאר הרכיבים ושמחזיקה את הנתונים שלהם. לכן כשל בו אינו נשאר בגבולות עצמו. לפי הרשומה, ניצול מוצלח פוגע בסודיות, בשלמות ובזמינות של ה-Orchestrator ושל הנתונים שהוא מנהל.
מה שהחולשה נותנת לתוקף הוא גישה לפונקציונליות פנימית שאמורה להיות שמורה למורשים בלבד, ומשם גם השפעה על המארח שמריץ את המערכת. הרשומה אינה מפרטת איך זה נעשה. היא מסווגת את הכשל תחת אימות קלט לקוי, כלומר המערכת מקבלת נתון מבחוץ ומעבדת אותו בלי לבדוק אותו כראוי.
בווקטור יש פרט אחד ששווה לעצור עליו. הוא מסמן מורכבות תקיפה גבוהה, כלומר לא מדובר בבקשה פשוטה אחת ששולחים לכל כתובת ומקבלים תוצאה. זה לא מנע את הניצול בפועל.
מי מושפע?
לפי הרשומה, VeloCloud Orchestrator בהתקנה מקומית, כלומר התקנות שהארגון מריץ בעצמו על התשתית שלו. ההתקנות המתארחות אצל היצרן נפגעו אף הן, ושם התיקון כבר הותקן.
מה שאין ברשומה חשוב לא פחות ממה שיש בה. אין בה רשימת גרסאות, אין טווחי בנייה ואין CPE. מי שצריך לדעת אם ההתקנה שלו בטווח יגיע לתשובה רק דרך הודעת האבטחה של Arista.
זה אינו מוצר שיושב בבית. הוא נוגע לארגונים שמפעילים את מערכת הניהול הזאת בעצמם ולמי שאחראי אצלם על תשתית הרשת. לקורא שאינו מנהל תשתית כזאת אין כאן פעולה שהוא נדרש לעשות.
האם מנוצלת בפועל?
כן. החולשה נמצאת בקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי תוקפים משתמשים בהן בפועל, והיא נוספה אליו ב-22 בספטמבר 2026. התאריך שנקבע שם לטיפול הוא 25 בספטמבר 2026.
זהו חלון של שלושה ימים.
מה עושים?
התחילו מהשאלה שמכריעה את סדר העדיפויות: איזו התקנה יש לכם. אם ה-Orchestrator מתארח אצל היצרן, לפי הרשומה הגרסאות האלה כבר תוקנו. אם הוא רץ אצלכם על התשתית שלכם, הוא זה שדורש טיפול.
גשו להודעת האבטחה של Arista. שם מתפרסמות הגרסאות המתוקנות, והרשומה הפומבית מפנה אליה במקום לנקוב בהן בעצמה.
עד שהעדכון מותקן, בדקו מי בכלל יכול להגיע לממשק. ה-Orchestrator הוא מערכת ניהול ולא שירות שמיועד לקהל, והגבלת הגישה אליו לרשת הניהול או דרך VPN אינה מתקנת את החולשה אבל מקטינה את מספר הגורמים שיכולים לנסות.
התאריך ש-CISA קבעה, 25 בספטמבר 2026, הוא נקודת ייחוס סבירה ללוח הזמנים גם למי שאינו כפוף לה.