-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in Arista VeloCloud Orchestrator On-Prem Advisory ID : NCSC-2026-0281 Versie : 1.00 Kans : medium CVE ID : CVE-2026-16812 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') Uitgiftedatum : 20260811 Toepassing : Arista Networks VeloCloud Orchestrator On-Prem Versie(s) : Platform(s) : Beschrijving Arista heeft kwetsbaarheden verholpen in VeloCloud Orchestrator On- Prem. De kwetsbaarheden bevinden zich in de on-premises deployment van VeloCloud Orchestrator. Er is een ongeauthenticeerd eindpunt dat het mogelijk maakt om de certificate authority te roteren. Daarnaast is er een bash command injection kwetsbaarheid die een aanvaller in staat stelt om op afstand willekeurige OS-commando's uit te voeren. Hierdoor kan de vertrouwelijkheid, integriteit en beschikbaarheid van het systeem worden aangetast. Er is geen eenduidige indicator van compromittering, maar het wordt aanbevolen om bij vermoedens van misbruik ongebruikelijke web- en backendlogs te onderzoeken, en kwaadaardige IP-adressen te blokkeren en logs te bewaren. Hoewel er nog geen publieke PoC code beschikbaar is, wordt de kwetsbaarheid volgens Arista wel al actief misbruikt. Mogelijke oplossingen Arista heeft updates uitgebracht om de kwetsbaarheden in VeloCloud Orchestrator On-Prem te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.arista.com/en/support/advisories-notices/security- advisory/24364-security-advisory-0144 Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmp65+sACgkQgupWoL0Z hGEaCAwAlfyZkWYzrxDvURDoaVMkhgEAmgW6eG9mh6EAzoytgVIQDpnXQWlfnmTS P4JA8FThGxw8uL5mmv0Zni/WBVkQeoOjC6TfIHX6kHIyq47lubddz/4sA8CJRX1z tXFrCQFtzOD1pCT3cZMr40z/TKKdBSuOsp9P9c3ckWOzMFdP3sjNL7pBYVIZHyNR U5Aoekv6zpdND708pA0e7j+NlvKi9SO8VAoxGlxJHx0RksTeAu80Hr5SS1/Ud2rV X20baoThZfdR4eBZYSYxRM+QIujMLHm4Bwuq90ze2o3thU0Q1ZhN3h2Q8K1MatOa hhhksHzUH4OoDFuxdQp80ipglCgM7Wro/slOOCHvjLJDnrnvjG3JE7bTgGuGHl0h JjzAqB0n+H+d1hSU1caMNc4qukWfzpfQvCXsPcGDzg5iTi+xoNk+z6UU5MZg19xK mrPgweSExE3tSureskk22IwrEwJJoJXD6Eb23HBTqOSAXmy2PsfzTp/di0SGPoIg 6yUIM85b =+wSt -----END PGP SIGNATURE-----