VeloCloud Orchestrator CVE-2026-93952 aktiv ausgenutzt

VeloCloud Orchestrator CVE-2026-93952 aktiv ausgenutzt

Arista warnt, dass Angreifer CVE-2026-93952 in zertifikatsbasierten VeloCloud-Orchestrator-Setups aktiv ausnutzen; für einige Versionen sind korrigierte Releases verfügbar.

VeloCloud Orchestrator (VCO) ist der zentrale Server, der die Edge-Geräte in einem VeloCloud SD-WAN verwaltet, einem softwaredefinierten Weitverkehrsnetz. Am 22. September meldete Arista, dass Angreifer eine neu identifizierte Schwachstelle in diesem Orchestrator aktiv ausnutzen, die als CVE-2026-93952 geführt wird. Die Schwachstelle hat einen CVSS-3.1-Schweregrad von 10,0, die höchstmögliche Bewertung, was bedeutet, dass ein erfolgreicher Angriff den Orchestrator und die von ihm verwalteten Daten kompromittieren kann. Laut Arista könnte ein entfernter Angreifer ohne Anmeldezugriff in der Lage sein, interne Funktionen zu privilegieren und den VCO-Host selbst zu beeinträchtigen. Bemerkenswert ist, dass nur Orchestratoren exponiert sind, die für die Authentifizierung ihrer Edge-Geräte mit Zertifikaten konfiguriert sind, nicht solche, die andere Methoden verwenden.

Die Schwachstelle wurde extern entdeckt und wird bekanntermaßen aktiv ausgenutzt, erklärte Arista. Das Unternehmen gab nicht an, wann die Angriffe begannen oder wie weit verbreitet sie sind. The Hacker News hat Arista um zusätzliche Stellungnahme gebeten. Ein kompromittierter VCO kann Angreifern auch Zugriff auf die von ihm verwalteten Edge-Geräte gewähren, was dies besonders schwerwiegend für Unternehmen macht, die SD-WAN zur Verbindung von Filialen und entfernten Standorten nutzen.

VeloCloud Edge-Geräte können sich auf drei Arten beim Orchestrator authentifizieren. Im Modus „Certificate Deactivated“ verwendet ein Edge einen vorab geteilten Schlüssel, ein geheimes Passwort, das auf beiden Seiten konfiguriert ist. In den Modi „Certificate Acquire“ und „Certificate Required“ verwendet das Edge ein vom Orchestrator ausgestelltes Zertifikat. Arista erklärte, dass ein Orchestrator für CVE-2026-93952 anfällig ist, wenn eine zertifikatsbasierte Authentifizierung vom VeloCloud Edge zum VCO konfiguriert ist. Die Advisory gab nicht an, welcher der beiden Zertifikatsmodi diese Bedingung erfüllt. Um die Schwachstelle auszunutzen, benötigt ein Angreifer außerdem Netzwerkzugriff auf die VCO-Weboberfläche und den öffentlichen Teil eines Edge-Authentifizierungszertifikats. Dies unterscheidet sich von einer früheren VCO-Schwachstelle, die im Juli als ausgenutzt gemeldet wurde und als CVE-2026-16812 geführt wird, die standardmäßig VCO betraf und nicht durch eine Konfiguration verhindert werden konnte.

Stand 22. September sind korrigierte Releases für die Versionszweige 5.2 und 6.4 verfügbar, jedoch noch nicht für die Zweige 6.1 und 7.0. Arista hat die Hosted- und Dedicated-Versionen von VCO bereits gepatcht. Zu den betroffenen Releases gehören auch die, die die Juli-Schwachstelle behoben haben. Konkret sind im 5.2-Zweig die Versionen 5.2.3.15 und früher betroffen und in 5.2.3.16 und später behoben; die Juli-Schwachstelle wurde in 5.2.3.14 behoben. Im 6.1-Zweig sind die Versionen 6.1.3.7 und früher betroffen, aber es ist noch kein Fix verfügbar; die Juli-Schwachstelle wurde in 6.1.3.4 behoben. Im 6.4-Zweig sind die Versionen 6.4.2.7 und früher betroffen und in 6.4.2.8 und später behoben; die Juli-Schwachstelle wurde in 6.4.2.4 behoben. Im 7.0-Zweig sind die Versionen 7.0.0.2 und früher betroffen, aber es ist noch kein Fix verfügbar; für die Juli-Schwachstelle ist kein Fix aufgeführt, und Arista gibt an, dass 7.0.0.1 und später nicht betroffen waren.

Für Kunden, die nicht sofort upgraden können, empfiehlt Arista mehrere Schritte zur Risikominderung. Beschränken Sie den Zugriff auf die VCO-Weboberfläche auf vertrauenswürdige administrative Netzwerke. Überwachen Sie den VCO auf Zugriffe von bekannten bösartigen IP-Adressen. Achten Sie auf unerwarteten ausgehenden Netzwerkverkehr vom VCO-Host. Erwägen Sie, ausgehende Ports zu blockieren, die nicht für den normalen Betrieb erforderlich sind. Überwachen Sie auf Backdoor-Daemons und Webshells, verborgene Programme, die Fernsteuerung ermöglichen. Überprüfen Sie die letzten Administratoraktivitäten auf unerwartete Änderungen.

Arista erklärte, dass kein einzelner Indikator beweist, dass ein VCO durch diese Schwachstelle kompromittiert wurde. Überprüfen Sie die VCO-Webzugriffsprotokolle auf Anfragen mit ungewöhnlichen URL-ähnlichen Pfaden, kodierten Zeichen, Verweisen auf lokale oder interne Dienste oder hohen Anfrageraten. Zu den spezifischen Indikatoren, auf die Sie achten sollten, gehören die Datei /usr/local/sbin/.vcnode.js, die Datei /usr/local/sbin/vc-sysmond, der MD5-Hash dc78e206eaeadec59fc5801fe4556bd0 für vc-sysmond, die Datei /etc/systemd/system/vc-sysmon.service, der HTTP-Header x-vc-opt in nginx-Protokollen sowie die IP-Adressen 142.93.149[.]77 und 104.248.126[.]159. Wenn einer dieser Punkte gefunden wird, rät Arista, den Zustand des VCO zu bewahren und das Technical Assistance Center oder das Kundenaccount-Team zu kontaktieren. Wenn eine Kompromittierung vermutet wird, speichern Sie nach Möglichkeit die VCO-Webzugriffs-, Backend-Anwendungs-, System- und Datenbankprotokolle sowie Dateisystem-Zeitstempel, bevor Sie Änderungen vornehmen. Nach dem Upgrade empfiehlt Arista Incident-Response-Schritte, die das Rotieren von Anmeldeinformationen, die Überprüfung der Administratoraktivität, die Kontrolle des Zustands der verwalteten Edge-Geräte und die Wiederherstellung oder den Austausch des Orchestrators aus vertrauenswürdigen Quellen umfassen können.

Für IT-Teams, die Netzwerk-Orchestrierungsplattformen wie VCO betreiben, kann die Zusammenarbeit mit einem sicherheitsorientierten IT- und Infrastrukturpartner wie AEU-I helfen, die Exposition zu überprüfen, das Patchen zu planen und auf Kompromittierungsindikatoren zu überwachen. Einen Orchestrator ungepatcht zu lassen, während er aktiv ausgenutzt wird, ist ein hohes Risiko für jedes Unternehmen, das auf SD-WAN-Konnektivität angewiesen ist, und die oben genannten Indikatoren geben Administratoren eine konkrete Möglichkeit, eine Untersuchung zu beginnen.

So schützen Sie sich

  1. Fragen Sie Ihr IT-Team oder Ihren Netzwerkanbieter, ob Ihr VeloCloud Orchestrator auf einem korrigierten Release läuft, und spielen Sie den Patch so bald wie möglich für Ihre Version ein.
  2. Beschränken Sie den Zugriff auf die Verwaltungsseite des Orchestrators, sodass nur vertrauenswürdige Büronetzwerke oder Administratoren darauf zugreifen können.
  3. Überprüfen Sie die Orchestrator-Protokolle auf die aufgeführten verdächtigen Dateien und IP-Adressen und melden Sie Übereinstimmungen dem Arista-Support.
  4. Achten Sie auf unerwarteten ausgehenden Internetverkehr vom Orchestrator, der ein Anzeichen für eine Kompromittierung sein kann.
  5. Wenn Sie einen Einbruch vermuten, löschen Sie nichts; speichern Sie Protokolle und System-Snapshots und kontaktieren Sie Arista, bevor Sie Änderungen vornehmen.

Schwachstellen & Lösungen

Begriffe Erklärt

  • VeloCloud Orchestrator (VCO) Der zentrale Server, der die VeloCloud SD-WAN Edge-Geräte in Filialen verwaltet und konfiguriert.
  • SD-WAN Ein softwaredefiniertes Weitverkehrsnetz, das Filialen und entfernte Standorte über das Internet statt über traditionelle private Leitungen verbindet.
  • Edge device Ein Netzwerkgerät in einer Filiale oder an einem entfernten Standort, das sich mit dem Orchestrator verbindet und den Datenverkehr für diesen Standort überträgt.
  • Certificate-based authentication Eine Methode, bei der zwei Systeme ihre Identität mithilfe digitaler Zertifikate anstelle eines gemeinsamen Passworts gegenseitig nachweisen.
  • Pre-shared key (PSK) Ein geheimes Passwort, das sowohl auf dem Edge-Gerät als auch auf dem Orchestrator konfiguriert ist, um sich gegenseitig zu authentifizieren.
  • CVSS Ein Standard-Bewertungssystem, das angibt, wie schwerwiegend eine Sicherheitslücke ist, wobei 10,0 die kritischste Stufe ist.
  • Webshell Ein verborgenes Programm auf einem Server, das einem Angreifer ermöglicht, Befehle aus der Ferne auszuführen.
  • MD5 hash Ein kurzer Fingerabdruck, der aus einer Datei berechnet wird, um festzustellen, ob eine Datei mit einer bekannten verdächtigen Version übereinstimmt.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver