VMTech
Обсудить проект

Arista предупредила об эксплуатации критической уязвимости VeloCloud Orchestrator

Arista предупредила об эксплуатации критической уязвимости VeloCloud Orchestrator

Arista сообщила об активной эксплуатации уязвимости CVE-2026-93952 в локально развернутом VeloCloud Orchestrator (VCO). Компания оценила проблему в 10,0 балла по CVSS 3.1: удалённый атакующий без учётной записи может получить привилегированный доступ к внутренним функциям и воздействовать на хост VCO.

VCO управляет устройствами Edge в инфраструктуре VeloCloud SD-WAN. При успешной атаке может быть скомпрометирован сам оркестратор и данные, которыми он управляет. Arista также предупреждает, что захват VCO способен открыть злоумышленнику доступ к управляемым им Edge-устройствам.

Какие конфигурации подвержены риску

Уязвимы не все установки. Arista указывает на VCO, в которых настроена аутентификация VeloCloud Edge по сертификатам. Edge может работать в режиме Certificate Deactivated с предварительно согласованным ключом PSK либо в режимах Certificate Acquire и Certificate Required, где используется сертификат, выданный оркестратором.

Компания не уточнила, какой именно из режимов с сертификатами соответствует условию уязвимости. Для атаки также необходимы сетевой доступ к веб-интерфейсу VCO и публичная часть сертификата аутентификации Edge.

Статус исправлений

На 22 сентября исправления доступны в ветках 5.2 и 6.4. Уязвимыми названы версии 5.2.3.15 и ниже; обновление следует выполнить до 5.2.3.16 или более новой версии. В ветке 6.4 затронуты версии 6.4.2.7 и ниже, исправление включено в 6.4.2.8 и последующие релизы.

Для веток 6.1 и 7.0 патча на указанную дату не было. Под риск подпадают 6.1.3.7 и ниже, а также 7.0.0.2 и ниже. Arista обещает добавить исправления для поддерживаемых веток в бюллетень по мере готовности; владельцам неподдерживаемых веток рекомендовано обратиться в Technical Assistance Center для выбора варианта обновления.

Что проверить до установки обновления

До перехода на исправленный релиз Arista рекомендует ограничить доступ к веб-интерфейсу VCO доверенными административными сетями. Также следует отслеживать подключения с известных вредоносных IP-адресов, неожиданный исходящий трафик с хоста VCO, появление бэкдоров и веб-шеллов, а также необычные изменения, выполненные администраторами.

Среди индикаторов, требующих проверки, названы файлы /usr/local/sbin/.vcnode.js и /usr/local/sbin/vc-sysmond, сервис /etc/systemd/system/vc-sysmon.service, заголовок x-vc-opt в логах nginx и адреса 142.93.149[.]77 и 104.248.126[.]159. Для файла vc-sysmond указан MD5-хеш dc78e206eaeadec59fc5801fe4556bd0.

Ни один отдельный признак не подтверждает эксплуатацию CVE-2026-93952. При подозрении на компрометацию Arista советует сохранить журналы веб-доступа, приложения, системы и базы данных, а также временные метки файловой системы до внесения изменений. После обновления требуется провести реагирование: сменить учётные данные, проверить действия администраторов и состояние Edge-устройств, а при необходимости восстановить или заменить VCO из доверенного источника. Для бизнеса практический приоритет — инвентаризировать режимы аутентификации Edge, закрыть доступ к интерфейсу управления извне и без задержки спланировать обновление затронутых оркестраторов.

#cybersecurity#networksecurity#sdwan#vulnerability
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 22.09.2026
Instagram

Arista предупредила об эксплуатации критической уязвимости VeloCloud Orchestrator

Открыть публикацию в Instagram ↗