Hackers have been exploiting a critical OS injection vulnerability in Arista VeloCloud Orchestrator as a zero-day.

Arista has patched a maximum-severity command injection vulnerability in on-premises VeloCloud Orchestrator deployments that is being actively exploited in attacks.

VeloCloud Orchestrator CVE-2026-16812: Unauthenticated OS Command Injection Actively...