Alapadatok
Súlyosság: Kritikus
Következmények
Loss of availability (Elérhetőség elvesztése)
Loss of confidentiality (Bizalmasság elvesztése)
Loss of integrity (Sértetlenség elvesztése)
Érintett rendszerek: VeloCloud Orchestrator
CWE: CWE-78
Leírás
A termék külső bemenet felhasználásával állít elő operációsrendszer-parancsot vagy annak részét, de nem megfelelően semlegesíti a parancs jelentését módosító speciális karaktereket. Ez OS command injection sérülékenységhez vezethet, amely lehetővé teheti tetszőleges parancsok futtatását, különösen ha a folyamat emelt jogosultságokkal működik. A hiba előfordulhat parancsargumentumok nem megfelelő kezeléséből, illetve abból, hogy az alkalmazás támadó által befolyásolt bemenet alapján választja ki és adja át a futtatandó parancsot az operációs rendszernek.
Megjegyzés: A leírás a CWE-besorolás magyar fordítása. Bővebb információért kattintson az Alapadatok CWE elemére.Érintett rendszerek és verzióik
VCO 5.2 főág, 5.2.3.14 előtti,
VCO 6.1 főág, 6.1.3.4 előtti,
VCO 6.4 főág 6.4.2.4 előtti,
VCO 7.0.0.1 verziók.
Hivatkozások
https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144
https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-16812
