ශ්‍රී ලංකාවේ නවතම තාක්ෂණික පුවත් 2026-07-28, Tuesday
🔐 සයිබර් ආරක්ෂාව · 🕒 කියවීමට විනාඩි 2 · 👁 1

VeloCloud Orchestrator හි CVE-2026-16812 අවලංගු OS Command Injection – දැන් ක්‍රියාත්මක ප්‍රහාර

VeloCloud Orchestrator හි CVE-2026-16812 අවලංගු OS Command Injection – දැන් ක්‍රියාත්මක ප්‍රහාර

Arista විසින් නිකුත් කළ නවතම ආරක්ෂක උපදෙස් අනුව, VeloCloud Orchestrator (VCO) හි CVE-2026-16812 නම් වූ දුර්වලතාවයක් ක්‍රියාත්මකව ප්‍රහාරයට ලක් වී ඇති බව තහවුරු කරයි. මෙම දුර්වලතාවය CVSS 10.0 ක්‍රමයෙන් අධික අවදානමක් ලෙස ඇගයෙයි.

කොන්දේසි – අධිකරණ නොමැති පරිශීලකයකු VCO හි වෙබ් UI වෙත සම්බන්ධ වීමේ හැකියාව ලැබේ. ඉන්පසු, විශේෂිත HTTP ඉල්ලීමක් මගින් පද්ධතියේ අභ්‍යන්තර සේවා ක්‍රියාකාරකම් වෙත ප්‍රවේශය ලැබෙයි. එමඟින් OS command injection සිදු කර, VCO හෝ එයට සම්බන්ධ Edge උපාංගවල කමන්ඩ් ලයින් පාලනය කරගත හැකිය.

ප්‍රහාරකයා සාර්ථකව VCO හි ක්‍රමලේඛ, උපකරණ ලැයිස්තුව, සත්‍යාපන ප්‍රමාණ, සහතික, ප්‍රයෝජන කීලය, දත්ත ගබඩා ආදිය ලබා ගනිමින්, නව ගොනු සකස් කිරීම, දත්ත ගබඩා නිර්යාත කිරීම, ආරක්ෂිත නොවන HTTP/HTTPS සම්බන්ධතා ආරම්භ කිරීම, හා කළමනාකරණ සැකසුම් වෙනස් කිරීම වැනි ක්‍රියාකාරකම් සිදු කරයි.

ඇතිවන බලපෑම් – VCO එකේ ගුප්තතා, අඛණ්ඩතාව, සහ ලබාගත හැකිත්වය (CIA) සම්පූර්ණයෙන්ම අහෝසි විය හැකිය. Arista අනුව, VCO එකේ ආරක්ෂාව බිඳ වැටුණු පසු Edge උපාංගවලටද ප්‍රවේශය ලැබීමේ අවදානම ඉහළ යයි. පසුතැවීමේදී පසු පාරිභෝගිකයන්ට පුරෝගාමීව පද්ධතිය පිරිසිදු කර, සියලුම සත්‍යාපන තොරතුරු, සහතික, සහ කීලයන් නැවත සැකසීම අවශ්‍ය වේ.

ශ්‍රී ලංකාවට ඇති වැදගත්කම

ශ්‍රී ලංකාවේ බොහෝ ආයතන SD‑WAN විසඳුම් භාවිතා කරයි. VCO දුර්වලතාවය හේතුවෙන්, දේශීය ව්‍යාපාර, රජයේ අංශ, හා අධ්‍යාපන ආයතනවල දත්ත හා ජාල ආරක්ෂාව බිඳ වැටීමට ඉඩ ඇත. මෙය සිදු නොවීමට, පරිපාලකයන් පළමුව පත්‍රිකා පද්ධතියේ අනුවාදය 5.2.3.14, 6.1.3.4, 6.4.2.4, 7.0.0.1 වඩා පරණවූවාදැයි පරීක්ෂා කර, අලුත්ම පච් පතුරුවා ගැනීම අත්‍යවශ්‍ය වේ. ඒ සමඟ, VCO වෙත ප්‍රවේශය විශ්වාසනීය කළමනාකරණ ජාලයකට සීමා කර, WAF, IPS, ACL වැනි ආරක්ෂක උපකරණ සකස් කිරීමෙන් ප්‍රහාරකයන්ගේ ඉල්ලීම් අවහිර කළ හැකිය.

ආරක්ෂක කණ්ඩායම් පරීක්ෂා කළ යුතු දේවල්:

  • වෙබ් ලොග් වල අසාමාන්‍ය URL පේළි, කේතගත අක්ෂර, සහ ඉහළ ඉල්ලීම් සංඛ්‍යාව.
  • VCO හි අහඹු ගොනු, ආරක්ෂිත නොවන HTTP/HTTPS පාරිභෝගික ගමන්.
  • EDR නොමැති නම්, පද්ධතියේ ගොනු හා ක්‍රියාවලීන් සංරක්ෂණය.

අවසන් වශයෙන්, පසු පාරිභෝගිකයන් සියලුම පරිශ්‍රමික තොරතුරු, සහතික, සහ කීලයන් නැවත නවීකරණය කර, VCO නව පරිසරයකින් (trusted source) නැවත ස්ථාපනය කිරීමේ සැලසුමක් සකස් කළ යුතුය.

ඉක්මනින් පච් යෙදීම, ලොග් නිරීක්ෂණය, හා පද්ධතියේ අඛණ්ඩතාවය තහවුරු කිරීම මඟින්, ශ්‍රී ලංකාවේ තාක්ෂණික පද්ධතිවල විශ්වාසය රැක ගැනීමට හැකියාව ඇත.

💡 ඔබේ VCO පද්ධතිය දැන් පච් කර, ආරක්ෂාව රැකගන්න!
මූලාශ්‍රය මෙම ලිපිය AI මගින් රචිත මුල් සාරාංශයකි. සම්පූර්ණ වාර්තාව කියවන්න:
Dev.to ↗
#VeloCloud #CVE-2026-16812 #Security #Arista #SD-WAN