Archivo editorial

CiberseguridadAlerta

CVE-2026-16812: el fallo crítico de VeloCloud Orchestrator que Arista admite no poder ocultar de internet

Arista corrigió el 27 de julio de 2026 CVE-2026-16812, una inyección de comandos sin autenticar en VeloCloud Orchestrator con la puntuación máxima de gravedad (CVSS 10.0) y explotación activa confirmada. CISA la añadió el mismo día a su catálogo de vulnerabilidades explotadas y fijó el 30 de julio como plazo para las agencias federales; Arista reconoce que la interfaz vulnerable no tiene forma de configurarse para dejar de estar expuesta a internet.

Publicado
29 de julio de 2026
Tiempo
4 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
avanzado
Un rack de servidores iluminado en azul dentro de una sala oscura

Qué ha pasado

Arista Networks publicó el 27 de julio de 2026 un aviso confirmando que corrigió una vulnerabilidad crítica en VeloCloud Orchestrator (VCO), la plataforma de gestión centralizada de sus despliegues de SD-WAN, una red que combina varias conexiones de internet o líneas privadas y las administra de forma inteligente desde un panel único. La falla, registrada como CVE-2026-16812, recibió la puntuación máxima de gravedad, 10.0 sobre 10, y ya estaba siendo explotada cuando llegó el parche, según confirmaron tanto el propio aviso de Arista como la cobertura de The Hacker News y BleepingComputer.

La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) añadió el fallo, ese mismo 27 de julio, a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), y ordenó a las agencias federales corregirlo o desconectar los sistemas afectados antes del 30 de julio, un plazo de tres días. Las fuentes no coinciden en qué directiva ampara exactamente ese plazo: SecurityWeek cita la BOD 26-04, centrada en priorizar parches por riesgo, mientras que BleepingComputer se refiere a la BOD 22-01; se recoge aquí la BOD 26-04 por encajar mejor con un plazo tan corto, sin haber podido confirmarlo de forma directa contra cisa.gov.

Un fallo que no necesita ni una contraseña

CVE-2026-16812 es una inyección de comandos del sistema operativo sin autenticar: cualquiera con acceso de red a la interfaz web de VCO puede alcanzar funciones internas privilegiadas, pensadas para uso interno y nunca para ser accesibles en remoto, sin aportar ninguna credencial de operador ni de cliente. Según el aviso de Arista, citado por BleepingComputer y SecurityWeek, la explotación exitosa "puede comprometer la confidencialidad, integridad y disponibilidad del orchestrator y de los datos que gestiona".

El detalle que más ha llamado la atención de los investigadores no es técnico, es de diseño: la interfaz de VCO está expuesta por defecto, y Arista reconoce en su propio aviso, recogido por SecurityWeek, que "no hay ninguna configuración que pueda evitar la exposición". Quien administra un VCO on-premises no puede simplemente ocultarlo mejor: solo puede parchear, restringir el acceso de red a esa interfaz desde fuera del propio sistema, o asumir el riesgo.