Vulnerabilitate critică în Arista VeloCloud Orchestrator, exploatată activ
O vulnerabilitate de severitate maximă în VeloCloud Orchestrator (VCO) de la Arista — serverul de management din spatele implementărilor SD-WAN VeloCloud — este în prezent exploatată activ, conform unui avertisment publicat de Arista pe 22 septembrie.
Ce s-a întâmplat
Înregistrată drept CVE-2026-93952 și evaluată cu scorul maxim 10.0 pe scala CVSS 3.1, vulnerabilitatea permite unui atacator la distanță, neautentificat, să obțină privilegii escaladate pe orchestrator. Expunerea este limitată la implementările în care dispozitivele Edge se autentifică la orchestrator prin certificate, nu printr-o cheie partajată în prealabil — unul dintre cele trei moduri de autentificare acceptate.
Arista nu a precizat cum a fost descoperită vulnerabilitatea, în afară de faptul că a fost raportată extern, și nici nu a oferit detalii despre momentul în care a început exploatarea activă sau despre câte organizații au fost afectate.
Este a doua vulnerabilitate din VeloCloud Orchestrator apărută în câteva luni: o problemă separată (CVE-2026-16812), care afecta VCO indiferent de configurație, a fost făcută publică drept exploatată încă din iulie. Unele dintre versiunile care au corectat acea vulnerabilitate rămân vulnerabile la aceasta nouă.
Patch-uri sunt disponibile acum pentru liniile de release 5.2.x și 6.4.x; corecțiile pentru 6.1.x și 7.0.x sunt încă în lucru. Organizațiile care rulează linii de release nesuportate ar trebui să contacteze echipa de suport Arista pentru opțiuni de upgrade.
De ce contează
Un atac reușit poate oferi unui intrus controlul asupra orchestratorului și al datelor de configurare SD-WAN pe care le gestionează — și, de acolo, o cale de acces către fiecare dispozitiv Edge administrat. Pentru organizațiile care rulează VeloCloud SD-WAN la scară largă, aceasta transformă o singură compromitere a planului de management într-un posibil punct de sprijin în întreaga rețea de sucursale.
Deoarece expunerea depinde de modul în care este configurată autentificarea prin certificate, și nu de un singur comutator, echipele trebuie să își confirme propriul mod de implementare, nu să presupună că nu sunt afectate.
Ce trebuie făcut
- Aplicați patch-ul imediat dacă rulați liniile 5.2.x sau 6.4.x; urmăriți avertismentul Arista pentru corecțiile 6.1.x/7.0.x.
- Restricționați accesul la interfața web VCO doar la rețele administrative de încredere.
- Monitorizați traficul de ieșire de pe orchestrator și luați în considerare blocarea porturilor de ieșire neesențiale.
- Căutați indicatori de compromitere, inclusiv fișiere neașteptate la
/usr/local/sbin/.vcnode.jsși/usr/local/sbin/vc-sysmond, o unitate systemd suspectăvc-sysmon.service, header-ul HTTPx-vc-optîn log-urile nginx și conexiuni de ieșire către142.93.149[.]77sau104.248.126[.]159. - Păstrați dovezile — log-urile de acces web, aplicație, sistem și bază de date, plus marcajele de timp din sistemul de fișiere — înainte de remediere, dacă suspectați o compromitere.
- După aplicarea patch-ului, rotiți credențialele, verificați activitatea administratorilor și luați în considerare restaurarea orchestratorului dintr-o sursă de încredere dacă suspectați o compromitere.
Aveți nevoie de ajutor pentru a evalua expunerea sau a valida planul de management SD-WAN? Pipeline-ul de evaluare a vulnerabilităților 4tify vă poate ajuta să confirmați dacă implementarea dvs. este afectată și să prioritizați remedierea.
