Arista hat nach eigenen Angaben gehostete Installationen bereits abgesichert: Dort laufen inzwischen VCO 5.2.3.16 oder neuer beziehungsweise VCO 6.4.2.8 oder neuer. Für Instanzen mit den Versionen 6.1.3.7 und älter sowie 7.0.0.2 und älter sollen Sicherheitsupdates folgen.
Die Schwachstelle betrifft ausschließlich Umgebungen, in denen die zertifikatsbasierte Authentifizierung vom VeloCloud Edge zum Orchestrator konfiguriert ist. Entscheidend für einen erfolgreichen Angriff ist der Netzwerkzugriff auf die Weboberfläche des VCO – Anmeldedaten benötigen Angreifer laut Hersteller nicht.
Solange die Updates noch ausgerollt werden, empfiehlt Arista, den Zugriff auf die VCO-Weboberfläche auf administrative Netze zu begrenzen, die jüngsten Administratoraktivitäten auf ungewöhnliche Änderungen zu prüfen und Verbindungen von bekannten schädlichen IP-Adressen zu überwachen.
Für die Spurensuche nennt der Hersteller konkrete Anhaltspunkte: In den Web-Zugriffsprotokollen des VCO sollten Administratoren nach Anfragen mit kodierten Zeichen, auffälligen URL-ähnlichen Pfadbestandteilen, Verweisen auf lokale oder interne Dienste sowie nach ungewöhnlich hohen Anfrageraten suchen. Zusätzlich rät Arista, die IP-Adressen 142.93.149.77 und 104.248.126.159 zu blockieren und die nginx-Protokolle auf den HTTP-Header x-vc-opt zu durchsuchen. Auch unerwarteter ausgehender HTTP- oder HTTPS-Verkehr, der vom VCO-Host ausgeht, könne eine genauere Prüfung rechtfertigen.
Besteht der Verdacht einer Kompromittierung, sollten Betreiber dem Hersteller zufolge vor der Bereinigung die Web-Zugriffsprotokolle des VCO, die Protokolle der Backend-Anwendung, die System- und Datenbankprotokolle sowie die relevanten Zeitstempel im Dateisystem sichern, soweit das im Betrieb möglich ist. Für weitergehende Unterstützung verweist Arista auf sein Technical Assistance Center (TAC).
Es ist nicht der erste akute Fall in diesem Jahr: Arista hat seit Jahresbeginn zwei weitere aktiv ausgenutzte Zero-Day-Schwachstellen geschlossen – CVE-2026-7473 im Mai im Extensible Operating System (EOS) und CVE-2026-16812 im Juli, die ebenfalls lokal betriebene VeloCloud-Orchestrator-Installationen betraf.
Arista Networks zählt zu den Fortune-500-Unternehmen und nach Umsatz zu den größten US-Konzernen; der Hersteller beziffert seinen Kundenstamm auf mehr als 10.000 Kunden weltweit.
