Status: KEV
| Advisory ID: CVE-2026-16812
Key Details
| CVE | CVE-2026-16812 |
| Vulnerability Name | Arista VeloCloud Orchestrator On-Prem OS Command Injection Vulnerability |
| Affected products | Arista VeloCloud Orchestrator |
| Exploitation status | Listed in CISA's Known Exploited Vulnerabilities (KEV) catalog, indicating confirmed active exploitation. |
| Classified as | CWE-78 (Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')) |
| KEV listing | Added to CISA's Known Exploited Vulnerabilities (KEV) catalog on 2026-07-27. |
| Exploitation prediction (EPSS) | 1.00% probability of exploitation in the next 30 days (61% percentile) -- FIRST.org's EPSS model. |
| Federal remediation deadline | 2026-07-30 (CISA KEV, Binding Operational Directive). |
Affected Products, Subsystems & Sectors
| Subsystems | General OT |
| Sectors | Multiple |
What to Know
Arista VeloCloud Orchestrator On-Prem contains an OS command injection vulnerability that may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by the orchestrator.
What to Do
Monitor Arista's web page for any future patch releases.
References
KEV Required Action