Ağ devi Arista'nın VeloCloud Orchestrator yazılımında kritik bir güvenlik açığı tespit edildi. Üstelik bu açık, siber saldırganlar tarafından aktif olarak kullanılıyor. Şirket içi ağlarda ciddi risk oluşturan bu durum, özellikle Arista VeloCloud kullanan kurumlar için acil önlem gerektiriyor. Bu gelişme, siber güvenlik dünyasında son dönemde sıkça görülen "sıfırıncı gün" (zero-day) istismarlarının bir yenisi olarak karşımıza çıkıyor ve güvenlik açığı yönetimi konusunda şirketlere bir kez daha uyarı niteliği taşıyor.

Arista VeloCloud Açığında Kritik Zafiyet

CVE-2026-16812 koduyla izlenen bu zafiyet, en yüksek risk puanı olan 10.0'lık bir CVSS skoruna sahip. Açık, Arista'nın VeloCloud Orchestrator On-Prem sürümünü etkiliyor. Bu sürüm, kurumların şube ofisleri, veri merkezleri ve bulut ortamları arasındaki bağlantıları yönettiği yazılım tabanlı geniş alan ağları (SD-WAN) için merkezi bir kontrol noktası görevi görüyor.

Arista'nın güvenlik duyurusuna göre, bu bir işletim sistemi komut enjeksiyonu (OS command injection) güvenlik açığı. Saldırganlar, herhangi bir kimlik doğrulamasına ihtiyaç duymadan, uzaktan ayrıcalıklı dahili işlevlere erişebiliyor. Daha da kötüsü, şirket içi orchestrator varsayılan olarak dışarıya açık geliyor ve bu durumu tamamen ortadan kaldıracak bir yapılandırma seçeneği bulunmuyor. İstismar için web arayüzüne erişim yeterli oluyor, kimlik bilgileri gerekmiyor.

Saldırılar Hız Kesmiyor CISA Devreye Girdi

Arista, bu açığın aktif olarak istismar edildiğini doğruladı. Başarılı bir saldırı, orchestrator'ın ve yönettiği verilerin gizliliğini, bütünlüğünü ve erişilebilirliğini tehlikeye atıyor. Hatta VeloCloud Edge cihazlarına da erişim sağlanabiliyor. Arista, saldırıları gerçekleştirdiği tespit edilen üç IP adresi yayınladı ancak saldırıların ne zaman başladığı, kimin sorumlu olduğu veya kaç müşterinin etkilendiği gibi detayları paylaşmadı.

Bu açığın gerçek dünyada istismar edildiği bilgisi, ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA) için yeterli oldu. CISA, bu zafiyeti "Bilinen İstismar Edilen Güvenlik Açıkları" (KEV) kataloğuna ekledi. Bu liste, yalnızca gerçek dünya saldırılarında kullanıldığı kanıtlanmış açıkları içeriyor. CISA'nın yönergesi federal kurumları bağlasa da, özel sektördeki birçok güvenlik ekibi de KEV listesini kritik yamaları önceliklendirmek için kullanıyor.

Acil Yama Çağrısı Ve Alınması Gereken Önlemler

Arista, müşterileri için acil bir yama yayınladı. VeloCloud Orchestrator'ın 5.2.3.14, 6.1.3.4, 6.4.2.4 ve 7.0.0.1 sürümlerinde düzeltmeler mevcut. Şirket, önceki sürümleri kullanan müşterilerin hemen güncelleme yapmasını şiddetle tavsiye ediyor. Bulut tabanlı veya özel VeloCloud Orchestrator hizmeti kullanan müşteriler ise duyuru yayınlanmadan önce zaten yamalandı.

Güncelleme yapılamayan durumlarda Arista, web arayüzüne erişimi güvenilir yönetim ağlarıyla kısıtlamayı ve tespit edilen saldırı IP adreslerini engellemeyi öneriyor. Bu durum, saldırganların güvenlik açıklarını keşfetme ve istismar etme hızının, satıcıların yama yayınlama hızını geride bıraktığı son dönemdeki trendi bir kez daha gözler önüne seriyor. Türkiye'deki işletmeler de benzer risklerle karşı karşıya, bu yüzden siber güvenlik proaktif bir yaklaşım gerektiriyor.

Kritik Veri Güvenliği İçin Anında Güncelleme Şart

CVSS puanı 10.0 olan ve aktif olarak istismar edilen bu zafiyet, şirketlerin ağ altyapısını tamamen ele geçirme potansiyeli taşıyor. Bu nedenle, Arista VeloCloud Orchestrator'ın etkilenen sürümlerini kullanan her kurumun, gecikmeden en güncel sürüme geçmesi, veri bütünlüğünü ve ağ güvenliğini korumak için hayati önem taşıyor.