← All Advisories

CVE-2026-16812: Arista VeloCloud Orchestrator

Status: KEV  |  Advisory ID: CVE-2026-16812

Key Details

CVECVE-2026-16812
Affected productsArista VeloCloud Orchestrator
Exploitation statusListed in CISA's Known Exploited Vulnerabilities (KEV) catalog, indicating confirmed active exploitation.
Classified asCWE-78 (Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection'))
KEV listingAdded to CISA's Known Exploited Vulnerabilities (KEV) catalog on 2026-07-27.
Federal remediation deadline2026-07-30 (CISA KEV, Binding Operational Directive).

What to Know

Arista VeloCloud Orchestrator On-Prem contains an OS command injection vulnerability that may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by the orchestrator.

References

SourceReference
NVDhttps://nvd.nist.gov/vuln/detail/CVE-2026-16812