Security

Arista Tambal Zero-Day VeloCloud Orchestrator yang Sudah Dieksploitasi Penyerang

Arista Networks merilis pembaruan keamanan darurat untuk menutup kerentanan zero-day pada VeloCloud Orchestrator (VCO) yang diketahui telah aktif dieksploitasi dalam serangan siber. Celah ini memiliki tingkat keparahan maksimum dengan skor CVSS 10.0 dan memungkinkan penyerang mengambil alih sistem tanpa memerlukan autentikasi.

Kerentanan tersebut dilacak sebagai CVE-2026-16812 dan memengaruhi implementasi VeloCloud Orchestrator yang dijalankan secara on-premises.

Celah Memungkinkan Eksekusi Perintah dari Jarak Jauh

VeloCloud Orchestrator merupakan platform manajemen terpusat yang digunakan untuk mengonfigurasi, memantau, dan mengelola infrastruktur SD-WAN VeloCloud beserta perangkat edge yang terhubung.

Menurut Arista, celah ini merupakan OS Command Injection tanpa autentikasi. Penyerang hanya membutuhkan akses jaringan ke antarmuka web VCO untuk mengeksploitasinya.

Tidak diperlukan akun administrator, akun operator, maupun kredensial tenant agar serangan dapat dilakukan.

Apabila berhasil dieksploitasi, penyerang dapat mengakses fungsi-fungsi internal yang seharusnya tidak tersedia dari luar jaringan, sehingga berpotensi mengganggu kerahasiaan, integritas, dan ketersediaan sistem.

Sudah Aktif Digunakan dalam Serangan

Arista mengonfirmasi bahwa kerentanan ini telah dieksploitasi secara aktif di dunia nyata.

Namun, perusahaan belum mengungkap sejak kapan serangan dimulai, siapa pelakunya, maupun teknik eksploitasi yang digunakan.

Sementara itu, Badan Keamanan Siber dan Infrastruktur Amerika Serikat (CISA) juga telah memasukkan CVE-2026-16812 ke dalam daftar Known Exploited Vulnerabilities (KEV), yang menandakan bahwa kerentanan tersebut benar-benar dimanfaatkan oleh pelaku ancaman.

Versi yang Terdampak

Kerentanan ini memengaruhi beberapa versi VeloCloud Orchestrator on-premises, yaitu:

  • VCO 5.2.x sebelum versi 5.2.3.14
  • VCO 6.1.x sebelum versi 6.1.3.4
  • VCO 6.4.x sebelum versi 6.4.2.4
  • VCO 7.0.x sebelum versi 7.0.0.1

Sebaliknya, layanan VeloCloud Orchestrator Hosted, Dedicated, VeloCloud Gateway, serta VeloCloud Edge dipastikan tidak terdampak karena telah lebih dahulu diperbarui atau memang tidak memiliki kerentanan tersebut.

Segera Pasang Patch

Arista telah menyediakan pembaruan keamanan pada versi:

  • VCO 5.2.3.14
  • VCO 6.1.3.4
  • VCO 6.4.2.4
  • VCO 7.0.0.1 dan versi yang lebih baru

Bagi organisasi yang masih menggunakan versi yang sudah tidak lagi didukung, Arista menyarankan untuk segera menghubungi tim dukungan teknis guna merencanakan proses upgrade.

Indikator Kompromi yang Perlu Diwaspadai

Sambil menunggu proses pembaruan selesai, administrator dianjurkan membatasi akses ke antarmuka web VCO hanya dari jaringan administrasi.

Arista juga membagikan tiga alamat IP yang diketahui digunakan dalam eksploitasi:

  • 8.19.75.217
  • 206.72.242.124
  • 206.72.242.162

Administrator disarankan memblokir alamat IP tersebut dan memeriksa log sistem untuk memastikan tidak pernah terjadi koneksi dari alamat tersebut.

Selain itu, organisasi perlu mewaspadai sejumlah indikator kompromi, seperti:

  • Permintaan web yang tidak biasa atau mengandung karakter yang telah dienkode.
  • Lonjakan jumlah permintaan ke antarmuka VCO.
  • Lalu lintas HTTP atau HTTPS keluar yang tidak dikenal.
  • Perubahan konfigurasi tanpa izin.
  • Eksekusi perintah atau pembuatan file yang mencurigakan.
  • Akses tidak sah terhadap database, kredensial, sertifikat, maupun kunci kriptografi.

Patch Saja Belum Tentu Cukup

Arista mengingatkan bahwa jika sistem telah berhasil ditembus sebelum pembaruan dipasang, menginstal patch saja belum tentu menghilangkan ancaman.

Administrator disarankan menyimpan seluruh log dan metadata sistem sebelum melakukan remediasi, kemudian mengganti seluruh kredensial, meninjau aktivitas administrator, memverifikasi integritas perangkat yang dikelola, hingga mempertimbangkan pemulihan atau penggantian server yang telah terkompromi.

Perusahaan juga memperingatkan bahwa apabila sebuah VeloCloud Orchestrator berhasil diambil alih, penyerang berpotensi memperoleh akses terhadap perangkat VeloCloud Edge yang dikelolanya, sehingga dampak serangan dapat meluas ke seluruh infrastruktur SD-WAN organisasi.


Leave a Reply

Your email address will not be published. Required fields are marked *


Back to top button