CVE-2026-16812

Alapadatok

Súlyosság: Kritikus

Következmények

Loss of availability (Elérhetőség elvesztése)
Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)

Érintett rendszerek: VeloCloud Orchestrator

CWE: CWE-78

Leírás

A termék külső bemenet felhasználásával állít elő operációsrendszer-parancsot vagy annak részét, de nem megfelelően semlegesíti a parancs jelentését módosító speciális karaktereket. Ez OS command injection sérülékenységhez vezethet, amely lehetővé teheti tetszőleges parancsok futtatását, különösen ha a folyamat emelt jogosultságokkal működik. A hiba előfordulhat parancsargumentumok nem megfelelő kezeléséből, illetve abból, hogy az alkalmazás támadó által befolyásolt bemenet alapján választja ki és adja át a futtatandó parancsot az operációs rendszernek.

Megjegyzés: A leírás a CWE-besorolás magyar fordítása. Bővebb információért kattintson az Alapadatok CWE elemére.

Érintett rendszerek és verzióik

VCO 5.2 főág, 5.2.3.14 előtti,
VCO 6.1 főág, 6.1.3.4 előtti,
VCO 6.4 főág 6.4.2.4 előtti,
VCO 7.0.0.1 verziók.

Hivatkozások

https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-16812