KEV
📰 過去報告:7/23, 7/22, 7/24
Arista VeloCloud Orchestrator On-Premにおいて、OSコマンドインジェクションの脆弱性が確認された。この脆弱性が悪用された場合、遠隔からの攻撃者が特権的な内部機能へアクセスし、VCOホストに悪影響を及ぼすおそれがある。CISAは当該脆弱性の悪用を確認しており、2026年7月30日までの対応を推奨している。
直近で続いているCISA KEV追加事例と同様、実際の悪用が確認された脆弱性です。該当製品を利用中の場合は期限内の対応が求められます。
対象ソフト
Arista VeloCloud Orchestratorは、SD-WAN環境の中央管理およびオーケストレーションを行うための製品であり、企業ネットワークの制御や運用管理において広く利用されている。
影響
オーケストレーターおよびそれによって管理されるデータの機密性、完全性、可用性が損なわれ、システム全体の侵害につながるおそれがある。
対応策
ベンダーの指示に従って適切な緩和策を適用すること。緩和策が利用できない場合は製品の使用を中止し、CISAのBOD 26-04ガイドラインおよびフォレンジックトリアージ要件に準拠した対応を行うこと。