ศูนย์ประสานการรักษาความมั่นคงปลอดภัยไซเบอร์ ด้านความมั่นคงของรัฐฝ่ายพลเรือน

ภาพรวมแท็กนี้

2 ข่าว

แฮ็กเกอร์โจมตี Arista VeloCloud Orchestrator ผ่านช่องโหว่ command injection ระดับสูงสุด CVSS 10.0 — CISA สั่งแพตช์ด่วน

Arista VeloCloud Orchestrator CVE-2026-16812 command injection actively exploited
ช่องโหว่ระดับความรุนแรงสูงสุด CVSS 10.0 ใน Arista VeloCloud Orchestrator (VCO) รุ่นติดตั้งภายในองค์กร กำลังถูกโจมตีจริงในวงกว้าง ช่องโหว่ CVE-2026-16812 เป็น OS command injection ที่เปิดทางให้ผู้โจมตีจากระยะไกลเข้าถึงฟังก์ชันภายในที่มีสิทธิ์สูงและรันโค้ดบนโฮสต์ VCO ได้ กระทบเวอร์ชัน 5.2.x, 6.1.x, 6.4.x และ 7.0.x ที่ยังไม่อัปเดต โดย Arista แจกสามไอพีที่ใช้โจมตีให้บล็อก ส่วน CISA เพิ่มช่องโหว่นี้เข้าแคตตาล็อก KEV และสั่งหน่วยงานรัฐบาลกลางสหรัฐฯ แพตช์ภายใน 30 กรกฎาคม 2569

CISA เพิ่ม Cisco SD-WAN, Chrome V8 และ Arista EOS เข้า KEV — บังคับแพตช์ภายใน 23 มิถุนายน แต่ Arista ไม่มีแผนออกแพตช์

CISA KEV catalog Cisco Chrome Arista vulnerabilities
CISA เพิ่มช่องโหว่ 3 รายการเข้าแคตตาล็อก KEV ได้แก่ CVE-2026-20245 ใน Cisco Catalyst SD-WAN Manager (CVSS 7.8) CVE-2026-11645 ใน Chrome V8 (CVSS 8.8) และ CVE-2026-7473 ใน Arista EOS (CVSS 6.9) หน่วยงานรัฐบาลกลางสหรัฐฯ ต้องแพตช์ภายในวันที่ 23 มิถุนายน แต่ Arista ประกาศว่าไม่มีแผนออกแพตช์สำหรับช่องโหว่ดังกล่าว