VeloCloud Orchestrator OS Command Injection
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
VeloCloud Orchestrator on-premises contiene una vulnerabilidad de inyección de comandos que permite a atacantes remotos ejecutar comandos arbitrarios del sistema con altos privilegios. Esto puede comprometer completamente el orquestrador y todos los datos que gestiona.
Vulnerabilidad de inyección de comandos del SO (CWE-78) en VeloCloud Orchestrator on-premises permite que atacantes remotos no autenticados ejecuten comandos arbitrarios con privilegios elevados mediante entrada no validada adecuadamente en funcionalidad destinada solo para uso interno. La explotación impacta directamente la confidencialidad, integridad y disponibilidad del host orquestrador y de toda la infraestructura administrada.