← volver
CVE-2026-16812criticalbajo ataqueCWE-78

VeloCloud Orchestrator OS Command Injection

58Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 10epss 0.9%
de la publicación al arma
Publicada en NVD27 jul
CISA KEV27 jul
probabilidad de explotación
0.9%top 44% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-07-30

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

En resumen

VeloCloud Orchestrator on-premises contiene una vulnerabilidad de inyección de comandos que permite a atacantes remotos ejecutar comandos arbitrarios del sistema con altos privilegios. Esto puede comprometer completamente el orquestrador y todos los datos que gestiona.

Detalle técnico

Vulnerabilidad de inyección de comandos del SO (CWE-78) en VeloCloud Orchestrator on-premises permite que atacantes remotos no autenticados ejecuten comandos arbitrarios con privilegios elevados mediante entrada no validada adecuadamente en funcionalidad destinada solo para uso interno. La explotación impacta directamente la confidencialidad, integridad y disponibilidad del host orquestrador y de toda la infraestructura administrada.

Resumen generado y traducido por IA a partir de la descripción oficial.
VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by the orchestrator. This functionality was intended to be for internal use only and is not intended to be remotely accessible. Hosted and Dedicated versions of VCO have already been patched in advance of this notice going out. This issue was discovered externally and is known to be actively exploited.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/S:P