🔥 この記事の詳細
2026-07-29 更新
B
今週中

AristaのVeloCloud Orchestrator On-Premにおいて、認証不要でOSコマンド注入が可能な深刻な脆弱性(CVE-2026-16812…

脆弱性🌐 英語ソース
🔢 CVECVE-2026-16812
📅 2026-07-29📰 theregister
📌 一言でいうと
AristaのVeloCloud Orchestrator On-Premにおいて、認証不要でOSコマンド注入が可能な深刻な脆弱性(CVE-2026-16812)が発見されました。この脆弱性はCVSSスコア10.0の最高評価であり、すでに攻撃者に悪用されていることが確認されています。影響を受ける製品はデフォルトで外部に公開されており、特権的な内部機能にアクセスされるリスクがあります。
🔍該当判定
  • Arista社の「VeloCloud」を導入してSD-WANを構築している
  • VeloCloudの管理ソフト(Orchestrator)をクラウド版ではなく、自社サーバーや自社データセンターにインストールして運用している(On-Prem版の利用)
  • VeloCloud Orchestratorの管理画面に、外部(インターネット)からアクセスできる状態にある
上記いずれにも該当しない → 静観でOK
該当時の対応
速やかにAristaが提供する最新のセキュリティパッチを適用し、管理インターフェースへのアクセス制限を検討してください。
📧 メール案を見る (管理者向け)
⚠️ これは AI が生成した参考例です。配信前に必ず内容をご確認のうえ、貴社の状況に合わせて編集してご利用ください。実際の被害状況や自社の利用環境を踏まえた判断は、貴社のセキュリティ責任者にご確認ください。
件名: 【共有】Arista VeloCloud Orchestrator CVE-2026-16812 対応について

お疲れさまです。Arista VeloCloud Orchestratorの深刻な脆弱性に関する情報共有です。

■ 概要
VeloCloud Orchestrator On-Premにおいて、認証不要でリモートからOSコマンド注入が可能な脆弱性が確認されました。CVSSスコアは10.0(最高)であり、CISAのKEVリストに追加されるなど、既に実環境での悪用が確認されています。

■ 影響範囲
- 対象製品: VeloCloud Orchestrator On-Prem (セルフホスト版)

■ 対応手順
1. Aristaの公式セキュリティアドバイザリを確認し、最新のパッチを適用してください。
2. 管理インターフェースが不必要に外部公開されていないか確認し、アクセス制御リスト(ACL)等で制限をかけてください。

■ 参考情報
- Arista Security Advisory

対応優先度: 高
対応期限: 至急
Subject: [Urgent] Action Required: Arista VeloCloud Orchestrator CVE-2026-16812

Dear IT/Security Team,

We are sharing critical information regarding a vulnerability in Arista VeloCloud Orchestrator.

■ Overview
An unauthenticated OS command injection vulnerability (CVE-2026-16812) has been identified in VeloCloud Orchestrator On-Prem. With a CVSS score of 10.0, this flaw is being actively exploited in the wild and has been added to CISA's KEV catalog.

■ Scope
- Affected Product: VeloCloud Orchestrator On-Prem (Self-hosted version)

■ Mitigation Steps
1. Immediately apply the latest security patches provided by Arista.
2. Review the exposure of the web interface and implement strict access controls (e.g., ACLs) to limit access to trusted sources only.

■ Reference
- Arista Security Advisory

Priority: High
Deadline: Immediate