El orquestador de tu WAN está en Internet por diseño: el 10.0 de VeloCloud
CVE-2026-16812 es una inyección de comandos sin autenticar en el VeloCloud Orchestrator on-prem: 10.0 en CVSS, explotada antes de que existiera el parche y en el catálogo KEV de CISA el mismo día, con tres días de plazo. El aviso de Arista dice que la consola está expuesta por defecto y que ninguna configuración evita esa exposición; unas líneas más abajo recomienda restringir el acceso a la interfaz web a redes de administración de confianza. Las dos cosas son ciertas, y en la distancia entre ambas se decide el día malo.