VeloCloud Orchestrator の脆弱性|CVE-2026-16812 のリスクと対処

  • URLをコピーしました!
目次

はじめに

Arista Networks は 2026 年 7 月 27 日、VeloCloud Orchestrator(VCO)On-Prem に存在する OS コマンドインジェクションの脆弱性 CVE-2026-16812 を公表しました。CVSSv3.1・CVSSv4.0 ともに Base Score 10.0 という最大値が付与されており、同日付で CISA の Known Exploited Vulnerabilities(KEV)カタログにも追加されています。

SD-WAN のオーケストレーターは、配下のエッジ機器の設定・証明書・資格情報を集約管理する性質上、侵害された場合の影響がオーケストレーター単体にとどまりません。運用担当者としては「自社環境が該当するか」「パッチ適用までの間に打てる手はあるか」を短時間で判断する必要があります。

この記事でわかること
  • CVE-2026-16812 の技術的な性質と、CVSS 10.0 が付与された理由
  • 影響を受ける VCO のバージョンと、影響を受けない製品の切り分け方
  • 公式アドバイザリ上で修正版の記載が一致していない 7.0.x 系の扱い
  • 設定変更による回避策が存在しないという前提と、代替となる緩和策
  • 侵害有無を確認するために参照すべきログと、修復前に行うログ保全の考え方

結論として、対象は VeloCloud Orchestrator On-Prem のみであり、Hosted 版・Dedicated 版および VeloCloud Gateway・Edge は影響を受けません。攻撃には認証情報が不要で、設定変更によって攻撃面を塞ぐ手段が用意されていないため、対処は修正版へのアップグレードと、Web インターフェースへのネットワークレベルのアクセス制限が中心となります。すでに悪用が確認されているため、パッチ適用と並行して侵害有無の確認を進めることをおすすめします。

CVE-2026-16812 の概要と深刻度

本セクションでは、脆弱性の技術的な性質、CVSS スコアが最大値となった背景、および KEV 登録に伴う対応期限の位置づけを整理します。いずれも Arista の Security Advisory 0144 および CISA KEV カタログの記載に基づいています。

CWE-78 と攻撃成立の前提条件

本脆弱性は CWE-78(OS コマンドインジェクション)に分類されます。VCO On-Prem には本来内部利用のみを想定した機能が存在し、これがリモートから到達可能な状態になっていたことが原因とされています。攻撃者はこの経路を通じて特権的な内部機能へアクセスし、VCO ホストに影響を及ぼす可能性があります。

攻撃成立の前提条件は、VCO の Web インターフェースへのネットワーク到達性のみです。公式アドバイザリでは、テナント権限やオペレーター権限の資格情報は不要であると明記されています。つまり、Web インターフェースがインターネットや広範な社内ネットワークから到達可能な構成では、事前の認証情報窃取を経ずに攻撃が成立し得ることになります。

Arista は本件について、外部からの報告であり、かつ実際の悪用が確認されている旨を記載しています。

参考: Arista Security Advisory 0144
“This issue was discovered externally and is known to be actively exploited.”
(本件は外部から発見されたものであり、実際に悪用されていることが判明しています)
https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144

CVSS 10.0 が示すもの(Scope 変化と CVSSv4.0 ベクトル)

公式アドバイザリに記載されたベクトル文字列は以下のとおりです。

  • CVSSv3.1: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H(Base Score 10.0)
  • CVSSv4.0: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/S:P(Base Score 10.0)

CVSSv3.1 で 10.0 に達する条件は限られています。ネットワーク経由(AV:N)、攻撃条件が単純(AC:L)、権限不要(PR:N)、ユーザー操作不要(UI:N)に加えて、Scope が Changed(S:C)である点が最大値到達の要因です。S:C は、脆弱なコンポーネントの侵害が、そのコンポーネントの権限管理の範囲を越えて他のリソースに影響を及ぼすことを示します。VCO の場合、オーケストレーター自身にとどまらず、そこが管理するデータや機器へ影響が及び得るという評価が反映されていると読み取れます。

CVSSv4.0 側でも、後続システムへの影響を表す SC:HSI:HSA:H がすべて High に設定されています。末尾の S:P は補足メトリクス群の Safety が Present であることを示す表記です。SD-WAN が制御系や拠点間通信を担う環境では、通信断が業務継続に直結し得るという文脈で参照する値になります。

なお、CVSS スコアはあくまで脆弱性そのものの性質を表す指標です。実際の優先度は、VCO Web インターフェースがどの範囲から到達可能かという自環境の露出状況とあわせて判断することをおすすめします。

CISA KEV への登録と BOD 26-04 の対応期限

CISA は 2026 年 7 月 27 日付で CVE-2026-16812 を KEV カタログへ追加しました。対応期限は 2026 年 7 月 30 日と設定されており、アドバイザリ公開から 3 日という短い猶予になっています。KEV カタログの登録要件には実際の悪用の証拠が含まれるため、この登録自体が悪用の裏付けとして機能します。

KEV に紐づく対応要求は、米国の連邦民間行政機関(FCEB)を対象とした Binding Operational Directive(BOD)26-04 に基づくものです。日本国内の民間組織に直接の法的拘束力はありませんが、「実際に悪用されている脆弱性」を優先的に処理するための外部指標としては有用です。社内のパッチ適用ポリシーで KEV 登録を緊急扱いのトリガーに設定している組織であれば、本件はその対象に該当します。

KEV 登録を起点とした対応判断の進め方については、直近の同種事例として関連記事『Check Point CVE-2026-16232|SmartConsole 認証バイパスの検知と対処』でも整理しています。管理系コンポーネントが標的になった場合の考え方として、あわせて参照いただけます。

影響を受ける VCO バージョンと確認方法

影響有無の判定は、ハードウェアプラットフォームではなくソフトウェアバージョンで行います。公式アドバイザリでは、Affected Software の一覧に自環境のリリースが含まれていない場合、プラットフォームの種別を問わず影響を受けないと説明されています。

対象となるリリーストレインとバージョン

影響を受ける VeloCloud Orchestrator のバージョンは以下のとおりです。

リリーストレイン影響を受けるバージョン
5.2.x5.2.3.14 より前
6.1.x6.1.3.4 より前
6.4.x6.4.2.4 より前
7.0.x7.0.0.1 より前

上記に加えて、サポート終了(End of Support)済みのソフトウェアバージョンについては影響評価が実施されていない旨が明記されています。EOS 済みのバージョンを運用している場合、「一覧に載っていない=影響なし」とは判断できません。この点は、後述するアップグレード方針の検討時に考慮が必要な箇所です。

影響を受けない製品

本脆弱性の対象は VeloCloud Orchestrator On-Prem に限定されます。公式アドバイザリでは、影響を受けない製品として以下が列挙されています。

  • VeloCloud Orchestrator Hosted 版および Dedicated 版(本告知より前にパッチ適用済み)
  • VeloCloud Gateway
  • VeloCloud Edge
  • Arista EOS ベースの各製品(710 / 720 / 750X / 7010TX / 7020R / 7050X / 7060X / 7280R / 7300X / 7500R / 7800R / 7700R 各シリーズ、CloudEOS、cEOS-lab、vEOS-lab 等)
  • CloudVision Portal、CloudVision CUE、CloudVision AGNI、CloudVision as-a-Service、CloudVision eXchange
  • Arista Wireless Access Points、Arista NDR、Arista Edge Threat Management、Converged Cloud Fabric、DANZ Monitoring Fabric、NetVisor OS

マネージドサービスとして提供される Hosted 版・Dedicated 版を利用している場合、利用者側での作業は発生しません。作業が必要になるのは、自社でオーケストレーターを構築・運用している On-Prem 環境に限られます。SD-WAN の運用形態が拠点ごとに異なる場合は、まずこの切り分けから着手すると効率的です。

7.0.x の修正版表記に関する注意点

公式アドバイザリを読み進める際に、確認しておきたい記載の不一致があります。

Affected Software のセクションには「VCO 7.0.x releases prior to 7.0.0.1」が影響対象として記載されています。一方、Resolution のセクションに列挙されている修正済みリリースは、5.2.3.14 以降(5.2 トレイン)、6.1.3.4 以降(6.1 トレイン)、6.4.2.4 以降(6.4 トレイン)の 3 つのみで、7.0.0.1 は含まれていません

この不一致について、公式アドバイザリ上に補足説明は見当たりません。7.0.0.1 が修正版として提供済みなのか、記載漏れなのか、あるいは別の扱いになっているのかは、公開情報からは確認できませんでした。7.0.x トレインを運用している環境では、推測でアップグレード計画を立てるのではなく、Arista TAC へ照会して修正版の提供状況を確認することをおすすめします。

なお、アドバイザリのリビジョンは本記事執筆時点で 1.0(2026 年 7 月 27 日発行の初版)です。今後の改訂で修正版の記載が更新される可能性があるため、対応着手前に最新版を参照することをおすすめします。

設定による回避策が存在しない理由と暫定的な緩和策

本セクションでは、なぜ本脆弱性に設定変更による回避策が提示されていないのか、その前提を整理したうえで、修正版適用までの間に実施できる緩和策を扱います。ここで扱う内容はいずれもリスクの低減にとどまり、脆弱性そのものを解消するものではない点を最初に押さえておきます。

デフォルトで公開される Web インターフェース

公式アドバイザリの Required Configuration for Exploitation セクションには、VCO は既定の状態で当該機能が外部から到達可能であり、露出を防ぐための設定が存在しないと記載されています。特定のオプションを有効化した環境だけが影響を受けるタイプの脆弱性ではなく、対象バージョンを稼働させている時点で条件が成立します。

攻撃に必要な条件は、VCO の Web インターフェースへのネットワーク到達性のみです。テナント権限・オペレーター権限のいずれの資格情報も不要とされているため、認証の強化やアカウントの棚卸しといった施策では攻撃面を縮小できません。

この性質から、一般的な脆弱性対応で用いる「該当機能を一時的に無効化して修正版の適用まで時間を稼ぐ」というアプローチが取れません。対処の選択肢は、修正版へのアップグレードか、ネットワークレベルでの到達性の制限に限られます。この制約が、本脆弱性への対応を検討するうえでの出発点になります。

管理ネットワークへのアクセス制限

Arista は、VCO の Web インターフェースへのアクセスを信頼された管理ネットワークに限定する構成が、露出リスクの低減につながるとしています。実装層としては、VCO の前段に位置するファイアウォール、リバースプロキシ、ロードバランサー、あるいはクラウド上に構築している場合はセキュリティグループやネットワーク ACL が候補になります。

適用時に確認しておきたいのが、管理者向けの Web アクセスと、配下の VeloCloud Edge がオーケストレーターと通信する経路の関係です。両者が同一のインターフェースやポートを共有している構成で送信元 IP による制限を適用すると、Edge 側の管理通信に影響が及ぶ可能性があります。公式アドバイザリにはこの点に関する記載がないため、自環境の構成と通信要件を確認したうえで制限範囲を決めることをおすすめします。拠点数が多い環境では、制限の適用前に Edge 側の接続元アドレス範囲を洗い出しておくと、切り戻しの判断がしやすくなります。

なお、アクセス制限を適用した場合でも、許可された管理ネットワーク内に侵害された端末が存在すれば攻撃は成立します。あくまで攻撃面の縮小策として位置づけ、修正版の適用計画は並行して進めることをおすすめします。

公開された攻撃元 IP のブロック

公式アドバイザリでは、攻撃に使用されたことが観測された IP アドレスとして以下の 3 件が公開されています。Arista はこれらのブロックと、ログ内での該当有無の確認を推奨しています。

IP アドレス
8.19.75.217
206.72.242.124
206.72.242.162

ブロック自体は前段の機器で短時間に適用できますが、攻撃元のアドレスは容易に変更されるため、遮断効果を過大に評価しないほうが安全です。これらの IP アドレスは、遮断対象としてよりも過去ログの検索キーとしての価値が高いと考えられます。VCO の Web アクセスログや前段機器のログに対して該当アドレスからの通信履歴を検索することで、修正版の適用前に侵害の可能性を評価する材料が得られます。

具体的にどのログを対象に何を確認するかは、後述の「侵害有無の確認と侵害時の事後対応」で整理します。攻撃元 IP アドレス、緩和策、確認対象ログの一覧はいずれも公式アドバイザリに記載されています(https://www.arista.com/en/support/advisories-notices/security-advisory/24364-security-advisory-0144

修正版へのアップグレードの考え方

推奨される解決策は、修正済みリリースへのアップグレードです。公式アドバイザリにはアップグレードの具体的な手順やコマンドの記載がないため、本セクションでは対象リリースの特定方法と、実施前に確認しておきたい観点の整理にとどめます。実際の作業手順は、VeloCloud Orchestrator の公式ドキュメントおよび対象リリースのリリースノートを参照してください。

修正済みリリース一覧

公式アドバイザリの Resolution セクションに記載されている修正済みリリースは以下のとおりです。

リリーストレイン修正済みバージョン
5.25.2.3.14 以降
6.16.1.3.4 以降
6.46.4.2.4 以降

前述のとおり、影響対象として挙げられている 7.0.x については、Resolution セクションに対応する修正版の記載がありません。7.0.x を運用している環境では、TAC への照会によって提供状況を確認することをおすすめします。

同一トレイン内のマイナーバージョンアップで対応できる構成であれば、機能面の差分が小さく、検証にかかる工数を抑えやすくなります。現行バージョンを確認したうえで、まずは同一トレイン内での最短経路を検討するのが実務的です。

サポート外トレインを運用している場合の選択肢

上記 3 つのトレインに該当しないバージョンを運用している場合、公式アドバイザリでは Arista TAC へ問い合わせ、利用中のリリースに対するアップグレードの選択肢を相談するよう案内されています。

あわせて注意したいのが、サポート終了済みのソフトウェアバージョンについては影響評価そのものが実施されていないという記載です。影響対象バージョンの一覧に自環境のバージョンが含まれていないことをもって「影響なし」と判断できるのは、評価対象となったトレインに限られます。EOS 済みのバージョンを運用している場合は、影響有無が不明な状態として扱い、サポート対象トレインへの移行を含めて検討する必要があります。

このケースでは、TAC からの回答を待つ間も VCO は稼働し続けます。回答待ちの期間をリスクのない待機時間とみなさず、前述のネットワークレベルのアクセス制限を先行して適用しておくことをおすすめします。

アップグレード前に確認しておきたい項目

作業計画を立てる際に、事前に確認しておきたい観点を整理します。いずれも自環境の構成に依存するため、公式ドキュメントおよび自社の運用手順書とあわせて確認してください。

現行バージョンの正確な把握

リリーストレインとマイナーバージョンを確認し、同一トレイン内で完結するか、トレインを跨ぐ移行になるかを判別する

VCO と VeloCloud Edge のバージョン互換性

オーケストレーターのアップグレードが配下の Edge の対応バージョン要件に影響しないか、リリースノートで確認する

データベースを含むバックアップとスナップショットの取得

仮想アプライアンスとして稼働している場合は、切り戻し可能な状態を確保しておく

アップグレード中の影響範囲

オーケストレーターの停止が拠点間の通信や運用作業にどこまで影響するかを、公式ドキュメントで事前に確認する

メンテナンスウィンドウの確保と関係部署への周知

KEV の対応期限を意識しつつ、切り戻し時間を含めた枠を確保する

    侵害の可能性が否定できない環境では、アップグレードの前にログの保全を済ませておくことをおすすめします。アップグレード作業によってログやファイルシステムのタイムスタンプが上書きされると、事後の調査が困難になります。この順序については次のセクションで詳しく扱います。

    侵害有無の確認と侵害時の事後対応

    すでに悪用が確認されている脆弱性のため、修正版の適用と並行して侵害有無の確認を進めることをおすすめします。公式アドバイザリでは、本脆弱性に決定的な単一の侵害指標は存在しないと明記されており、複数のログを突き合わせて判断する必要があります。

    確認すべきログと不審な兆候

    最初の確認対象は VCO の Web アクセスログです。公式アドバイザリでは、以下のような特徴を持つリクエストを調査対象として挙げています。

    • 通常の操作では現れない URL 状のパス要素を含むリクエスト
    • エンコードされた文字を含むリクエスト
    • ローカルサービスや内部サービスへの参照を含むリクエスト
    • 通常より高いリクエストレート

    Web アクセスログで不審なリクエストを特定できた場合は、同一時刻帯のバックエンドアプリケーションログとシステムログを突き合わせて確認します。公式アドバイザリが調査に値するとしている事象は以下のとおりです。

    確認対象内容
    通信元既知の悪性 IP アドレスからの VCO 宛リクエスト
    アウトバウンド通信VCO ホストを起点とする想定外の HTTP / HTTPS 通信
    設定変更管理者の作業実績と対応しない重要な設定変更
    保守操作想定される管理ワークフローに紐づかない特権的な保守操作
    ホスト上の痕跡想定外のコマンド実行、ファイル生成、データベースエクスポート、アーカイブファイルの生成
    データアクセスVCO のデータベース内容、設定データ、機器インベントリー、資格情報、証明書、鍵素材への想定外のアクセス

    前述の 3 件の攻撃元 IP アドレスは、この工程で検索キーとして活用できます。VCO のログに加えて、前段のファイアウォールやリバースプロキシのログに対しても該当有無を確認しておくと、VCO 側のログが欠損していた場合の補完になります。

    なお、上記の表に挙げた事象は、いずれも単独では正常な運用操作と区別しにくいものです。管理者の作業記録や変更管理の記録と突き合わせて判断する前提で確認を進めることをおすすめします。管理系製品における侵害調査の一般的な進め方については、関連記事『SonicWall SMA1000 のゼロデイ2件|対処と侵害調査の手順』でも整理しています。

    修復前のログ保全という順序

    公式アドバイザリでは、侵害が疑われる場合、修復作業に着手する前にログを保全することが推奨されています。運用上可能な範囲で、以下を対象として保全します。

    • VCO の Web アクセスログ
    • バックエンドアプリケーションログ
    • システムログ
    • データベースログ
    • 関連するファイルシステムのタイムスタンプ

    この順序が重要になるのは、アップグレードや再構築といった修復作業が、調査に必要な情報を上書きしてしまう可能性があるためです。ログのローテーション設定によっては、対応の検討に時間をかけている間に該当期間のログが失われることも考えられます。

    実務上は、アップグレードの計画を立てる工程と並行して、ログの退避を先に済ませておく進め方が現実的です。仮想アプライアンスとして稼働している場合は、修復前の状態のスナップショットを別途保持しておくと、事後に詳細な調査が必要になった際の材料になります。KEV の対応期限が短く設定されている状況では作業を急ぎがちですが、保全せずに修復を進めると、侵害の有無を後から判断する手段が失われます

    資格情報のローテーションと VeloCloud Edge への波及

    公式アドバイザリの Post-Remediation Guidance では、本脆弱性の悪用がオーケストレーターのホストと管理下のデータの侵害につながり得ることを踏まえ、環境に応じたインシデントレスポンスの実施が推奨されています。

    特に注意が必要なのが、VCO の侵害が配下の VeloCloud Edge へのアクセスにつながる可能性があるという点です。SD-WAN のオーケストレーターは各拠点のエッジ機器の設定・証明書・資格情報を集約管理するため、影響範囲がオーケストレーター単体で完結しません。侵害が疑われる場合、調査範囲を VCO ホストに限定せず、配下の機器まで含めて検討する必要があります。

    公式アドバイザリが挙げている対応項目は以下のとおりです。

    • 資格情報のローテーション
    • 管理者操作の履歴の確認
    • 管理下にある機器の状態の妥当性確認
    • 影響を受けたオーケストレーターインスタンスの、信頼できるソースからの復旧または置き換え

    このうち、影響を受けたインスタンスの復旧または置き換えは、アップグレードによる修正とは性質が異なる対応です。侵害が確認された環境では、パッチを適用しただけでは攻撃者が設置した永続化の仕組みが残る可能性があります。侵害の痕跡が見つかった場合は、修正版の適用で対応を完了とせず、信頼できるイメージからの再構築を選択肢に含めて判断することをおすすめします。

    拠点数が多い環境では、資格情報のローテーションと機器状態の確認に相応の工数が必要になります。侵害の可能性が否定できない段階で、対応範囲と作業順序を整理しておくと、判断が確定した後の着手が早くなります。

    まとめ

    CVE-2026-16812 は VeloCloud Orchestrator On-Prem に存在する OS コマンドインジェクションの脆弱性で、CVSSv3.1・CVSSv4.0 ともに 10.0 が付与されています。認証情報を必要とせず、設定変更による回避策が用意されていないため、対処は修正版へのアップグレードとネットワークレベルのアクセス制限に限られます。すでに悪用が確認されており、CISA KEV にも登録済みです。

    • 対象は VeloCloud Orchestrator On-Prem のみ
    • Hosted 版・Dedicated 版と Gateway・Edge は影響なし
    • 認証情報不要でリモートから悪用が可能
    • 設定変更による回避策は提示されていない
    • 修正版は 5.2.3.14、6.1.3.4、6.4.2.4 の 3 系統
    • 7.0.x の修正版は公式記載が一致せず TAC 確認が必要
    • 修復前のログ保全と Edge への波及範囲の確認が要点

    以上、最後までお読みいただきありがとうございました。

    よかったらシェアしてね!
    • URLをコピーしました!

    この記事を書いた人

    関西を拠点に活動する、現役インフラエンジニア。経験20年超。

    大手通信キャリアにて、中〜大規模インフラ(ネットワーク・サーバ・クラウド・セキュリティ)の設計・構築およびプロジェクトマネジメントに従事。現場で直面した技術課題への対処や、最新の脆弱性情報への実務対応を、一次情報として発信しています。

    保有資格
    CCIE Lifetime Emeritus(取得から20年以上)/ VCAP-DCA / Azure Solutions Architect Expert

    ▶ 運営者プロフィール(詳細)

    目次