Faille critique exploitée sur Arista VeloCloud Orchestrator
28 juillet 2026 · Cybersécurité · ANET,FTNT,BABA
Une faille d'injection de commandes OS de sévérité maximale (CVSS 10.0) affectant Arista VeloCloud Orchestrator (CVE-2026-16812) est activement exploitée dans la nature. Elle permet à un attaquant distant d'exécuter du code arbitraire et de compromettre l'ensemble de l'orchestrateur SD-WAN ainsi que les équipements Edge gérés. La CISA a ajouté la vulnérabilité à son catalogue KEV avec une date limite de correctif au 30 juillet 2026 pour les agences fédérales. L'article signale également deux autres failles exploitées : une dans Fortinet FortiOS SSL-VPN et une dans la librairie Alibaba Fastjson, cette dernière sans correctif disponible.