Qué ha pasado
Arista Networks publicó el 27 de julio de 2026 un aviso confirmando que corrigió una vulnerabilidad crítica en VeloCloud Orchestrator (VCO), la plataforma de gestión centralizada de sus despliegues de SD-WAN, una red que combina varias conexiones de internet o líneas privadas y las administra de forma inteligente desde un panel único. La falla, registrada como CVE-2026-16812, recibió la puntuación máxima de gravedad, 10.0 sobre 10, y ya estaba siendo explotada cuando llegó el parche, según confirmaron tanto el propio aviso de Arista como la cobertura de The Hacker News y BleepingComputer.
La Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA) añadió el fallo, ese mismo 27 de julio, a su catálogo de Vulnerabilidades Explotadas Conocidas (KEV), y ordenó a las agencias federales corregirlo o desconectar los sistemas afectados antes del 30 de julio, un plazo de tres días. Las fuentes no coinciden en qué directiva ampara exactamente ese plazo: SecurityWeek cita la BOD 26-04, centrada en priorizar parches por riesgo, mientras que BleepingComputer se refiere a la BOD 22-01; se recoge aquí la BOD 26-04 por encajar mejor con un plazo tan corto, sin haber podido confirmarlo de forma directa contra cisa.gov.
Un fallo que no necesita ni una contraseña
CVE-2026-16812 es una inyección de comandos del sistema operativo sin autenticar: cualquiera con acceso de red a la interfaz web de VCO puede alcanzar funciones internas privilegiadas, pensadas para uso interno y nunca para ser accesibles en remoto, sin aportar ninguna credencial de operador ni de cliente. Según el aviso de Arista, citado por BleepingComputer y SecurityWeek, la explotación exitosa "puede comprometer la confidencialidad, integridad y disponibilidad del orchestrator y de los datos que gestiona".
El detalle que más ha llamado la atención de los investigadores no es técnico, es de diseño: la interfaz de VCO está expuesta por defecto, y Arista reconoce en su propio aviso, recogido por SecurityWeek, que "no hay ninguna configuración que pueda evitar la exposición". Quien administra un VCO on-premises no puede simplemente ocultarlo mejor: solo puede parchear, restringir el acceso de red a esa interfaz desde fuera del propio sistema, o asumir el riesgo.
