VMTech
Razgovarajmo

Aktivna eksploatacija kritičnog propusta u VeloCloud Orchestratoru

Aktivna eksploatacija kritičnog propusta u VeloCloud Orchestratoru

Arista je 22. septembra upozorila da se aktivno zloupotrebljava CVE-2026-93952, propust sa ocenom CVSS 3.1 10.0 u lokalno instaliranom VeloCloud Orchestratoru (VCO), sistemu koji upravlja Edge uređajima u VeloCloud SD-WAN okruženju. Pogođene su instalacije u kojima je za vezu Edge uređaja i VCO-a podešena autentifikacija zasnovana na sertifikatima.

Napadač ne mora da ima nalog za prijavu, ali mu je potreban mrežni pristup veb interfejsu VCO-a i javni deo sertifikata za autentifikaciju Edge uređaja. Uspešna zloupotreba može omogućiti privilegovan pristup internim funkcijama, ugrožavanje samog orkestratora i podataka kojima upravlja, kao i pristup upravljanim Edge uređajima.

Koje instalacije zahtevaju hitnu proveru

VeloCloud Edge može da se autentifikuje na tri načina. Režim Certificate Deactivated koristi unapred deljeni ključ, dok Certificate Acquire i Certificate Required koriste sertifikat koji izdaje orkestrator. Arista je kao izložene označila konfiguracije sa autentifikacijom Edge uređaja zasnovanom na sertifikatima, bez dodatnog preciziranja koji od dva sertifikatska režima ulazi u taj obuhvat.

Ovaj propust razlikuje se od ranjivosti CVE-2026-16812, za koju je Arista u julu navela aktivnu eksploataciju. Raniji propust je bio prisutan po podrazumevanim postavkama i nije se mogao ublažiti promenom konfiguracije, dok je nova ranjivost vezana za sertifikatsku autentifikaciju i dostupnost VCO veb interfejsa.

Dostupne zakrpe i mere do nadogradnje

Za granu 5.2 pogođene su verzije 5.2.3.15 i starije, a ispravka je dostupna od 5.2.3.16. U grani 6.4 zahvaćene su verzije 6.4.2.7 i starije, dok zakrpa počinje od 6.4.2.8. Za grane 6.1, do verzije 6.1.3.7, i 7.0, do verzije 7.0.0.2, 22. septembra još nije bila objavljena ispravka.

Arista je već zakrpila Hosted i Dedicated izdanja VCO-a. Za podržane pogođene grane najavljene su buduće ispravke, a korisnici nepodržanih grana mogu se obratiti Arista Technical Assistance Center-u radi opcija za nadogradnju.

Dok zakrpa nije ugrađena, preporuka je da se pristup VCO veb interfejsu ograniči na pouzdane administrativne mreže. Potrebno je pratiti pristupe sa poznatih zlonamernih IP adresa, neočekivani izlazni saobraćaj sa VCO hosta, moguće pozadinske servise i veb školjke, kao i neuobičajene izmene administratorskih naloga i podešavanja.

Tragovi za istragu incidenta

Arista navodi da nijedan pojedinačni indikator sam po sebi ne potvrđuje kompromitovanje. Ipak, treba pregledati VCO veb logove zbog neuobičajenih putanja nalik URL-u, kodiranih znakova, referenci na lokalne ili interne servise i velikog broja zahteva.

Među konkretnim indikatorima su datoteke /usr/local/sbin/.vcnode.js i /usr/local/sbin/vc-sysmond, systemd jedinica /etc/systemd/system/vc-sysmon.service, zaglavlje x-vc-opt u nginx logovima i IP adrese 142.93.149[.]77 i 104.248.126[.]159. Za datoteku vc-sysmond naveden je MD5 dc78e206eaeadec59fc5801fe4556bd0.

Ako se pronađu takvi tragovi, pre izmene sistema treba sačuvati stanje VCO-a, relevantne pristupne, aplikativne, sistemske i baze logove, kao i vremenske oznake datoteka kada je to praktično. Posle nadogradnje potrebno je sprovesti odgovor na incident: rotirati akreditive, proveriti aktivnosti administratora i stanje upravljanih Edge uređaja, te po potrebi obnoviti ili zameniti orkestrator iz pouzdanih izvora. Za poslovanje je najvažnije da se odmah utvrdi režim autentifikacije, ograniči izloženost administrativnog interfejsa i isplanira nadogradnja prema pogođenoj grani softvera.

#cybersecurity#networksecurity#sdwan#vulnerability
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 22.09.2026
Instagram

Aktivna eksploatacija kritičnog propusta u VeloCloud Orchestratoru

Otvorite objavu na Instagramu ↗