
VeloCloud Orchestrator CVE-2026-93952 attivamente sfruttata
Arista avverte che gli attaccanti stanno sfruttando attivamente CVE-2026-93952 nelle configurazioni di VeloCloud Orchestrator basate su certificati; sono disponibili release corrette per alcune versioni.
VeloCloud Orchestrator (VCO) è il server centrale che gestisce i dispositivi Edge in un VeloCloud SD-WAN, una rete geografica definita dal software. Il 22 settembre, Arista ha segnalato che gli attaccanti stanno sfruttando attivamente una vulnerabilità appena identificata in questo orchestrator, tracciata come CVE-2026-93952. La falla ha un punteggio di gravità CVSS 3.1 di 10.0, il valore massimo possibile, il che significa che un attacco riuscito può compromettere l'orchestrator e i dati che gestisce. Secondo Arista, un attaccante remoto senza accesso di login potrebbe essere in grado di privilegiare funzioni interne e influenzare l'host VCO stesso. In particolare, sono esposti solo gli orchestrator configurati per autenticare i propri dispositivi Edge con certificati, non quelli che utilizzano altri metodi.
La vulnerabilità è stata scoperta esternamente ed è noto che viene sfruttata attivamente, ha dichiarato Arista. L'azienda non ha detto quando sono iniziati gli attacchi né quanto siano diffusi. The Hacker News ha contattato Arista per ulteriori commenti. Un VCO compromesso può anche dare agli attaccanti accesso ai dispositivi Edge che gestisce, il che rende questo particolarmente grave per le aziende che si affidano allo SD-WAN per collegare filiali e sedi remote.
I dispositivi VeloCloud Edge possono autenticarsi all'orchestrator in una delle tre modalità. In modalità Certificate Deactivated, un Edge utilizza una chiave pre-condivisa, ovvero una password segreta configurata su entrambi i lati. In modalità Certificate Acquire e Certificate Required, l'Edge utilizza un certificato rilasciato dall'orchestrator. Arista ha affermato che un orchestrator è esposto a CVE-2026-93952 se è configurata l'autenticazione basata su certificato dal VeloCloud Edge al VCO. L'avviso non ha specificato quale delle due modalità con certificato soddisfi questa condizione. Per sfruttare la falla, un attaccante ha anche bisogno di accesso di rete all'interfaccia web del VCO e della parte pubblica di un certificato di autenticazione Edge. Questo è diverso da una precedente falla VCO segnalata come sfruttata a luglio, tracciata come CVE-2026-16812, che interessava VCO per impostazione predefinita e non poteva essere prevenuta da alcuna configurazione.
Al 22 settembre, sono disponibili release corrette per i treni di rilascio 5.2 e 6.4, ma non ancora per i treni 6.1 e 7.0. Arista ha già corretto le versioni Hosted e Dedicated di VCO. Le release interessate includono quelle che correggevano la falla di luglio. Nello specifico, nel treno 5.2, le versioni 5.2.3.15 e precedenti sono interessate e corrette in 5.2.3.16 e successive; la falla di luglio è stata corretta in 5.2.3.14. Nel treno 6.1, le versioni 6.1.3.7 e precedenti sono interessate, ma non è ancora disponibile una correzione; la falla di luglio è stata corretta in 6.1.3.4. Nel treno 6.4, le versioni 6.4.2.7 e precedenti sono interessate e corrette in 6.4.2.8 e successive; la falla di luglio è stata corretta in 6.4.2.4. Nel treno 7.0, le versioni 7.0.0.2 e precedenti sono interessate, ma non è ancora disponibile una correzione; per la falla di luglio, non è elencata alcuna correzione, e Arista afferma che 7.0.0.1 e successive non erano interessate.
Per i clienti che non possono aggiornare immediatamente, Arista raccomanda diversi passaggi per ridurre il rischio. Limitare l'accesso all'interfaccia web del VCO a reti amministrative fidate. Monitorare il VCO per l'accesso da indirizzi IP dannosi noti. Osservare il traffico di rete in uscita inaspettato dall'host VCO. Considerare il blocco delle porte in uscita non necessarie per il normale funzionamento. Monitorare la presenza di daemon backdoor e webshell, ovvero programmi nascosti che consentono il controllo remoto. Rivedere l'attività recente degli amministratori per modifiche inaspettate.
Arista ha affermato che nessun singolo indicatore prova che un VCO sia stato compromesso attraverso questa falla. Controllare i log di accesso web del VCO per richieste con percorsi insoliti simili a URL, caratteri codificati, riferimenti a servizi locali o interni, o tassi di richieste elevati. Indicatori specifici da cercare includono il file /usr/local/sbin/.vcnode.js, il file /usr/local/sbin/vc-sysmond, l'hash MD5 dc78e206eaeadec59fc5801fe4556bd0 per vc-sysmond, il file /etc/systemd/system/vc-sysmon.service, l'header HTTP x-vc-opt nei log di nginx, e gli indirizzi IP 142.93.149[.]77 e 104.248.126[.]159. Se viene trovato uno di questi, Arista consiglia di preservare lo stato del VCO e contattare il Technical Assistance Center o il team dell'account cliente. Se si sospetta una compromissione, salvare i log di accesso web del VCO, dell'applicazione backend, di sistema e del database e i timestamp del file system prima di apportare modifiche, ove praticabile. Dopo l'aggiornamento, Arista raccomanda passaggi di risposta agli incidenti che possono includere la rotazione delle credenziali, la revisione dell'attività degli amministratori, il controllo dello stato dei dispositivi Edge gestiti e il ripristino o la sostituzione dell'orchestrator da fonti attendibili.
Per i team IT che gestiscono piattaforme di orchestrazione di rete come VCO, collaborare con un partner IT e infrastrutturale orientato alla sicurezza come AEU-I può aiutare a rivedere l'esposizione, pianificare le patch e monitorare gli indicatori di compromissione. Mantenere un orchestrator non aggiornato mentre è attivamente sfruttato è un rischio elevato per qualsiasi azienda che si affida alla connettività SD-WAN, e gli indicatori sopra forniscono agli amministratori un modo concreto per iniziare un'indagine.
Come Proteggerti
- Chiedi al tuo team IT o al tuo provider di rete se il tuo VeloCloud Orchestrator è su una release corretta e applica la patch non appena è disponibile per la tua versione.
- Limita l'accesso alla pagina di gestione dell'orchestrator in modo che solo reti aziendali fidate o amministratori possano raggiungerla.
- Controlla i log dell'orchestrator per i file sospetti e gli indirizzi IP elencati e segnala eventuali corrispondenze al supporto Arista.
- Fai attenzione a traffico internet in uscita inaspettato dall'orchestrator, che può essere un segno di compromissione.
- Se sospetti un'intrusione, non eliminare nulla; salva i log e gli snapshot di sistema e contatta Arista prima di apportare modifiche.
Vulnerabilità e Soluzioni
- CVE-2026-16812 A previous VeloCloud Orchestrator flaw reported as exploited in July 2026; fixed in 5.2.3.14, 6.1.3.4, and 6.4.2.4, with 7.0.0.1+ not affected. Vedi la soluzione e i dettagli →
- CVE-2026-93952 The actively exploited VeloCloud Orchestrator flaw in certificate-based setups; fixed in 5.2.3.16+, 6.4.2.8+, and Hosted/Dedicated versions, but not yet for 6.1 or 7.0. Vedi la soluzione e i dettagli →
I Termini Spiegati
- VeloCloud Orchestrator (VCO) Il server centrale che gestisce e configura i dispositivi VeloCloud SD-WAN Edge presso le filiali.
- SD-WAN Una rete geografica definita dal software che collega filiali e sedi remote tramite internet invece delle tradizionali linee private.
- Edge device Un apparato di rete presso una filiale o una sede remota che si connette all'orchestrator e trasporta il traffico per quella sede.
- Certificate-based authentication Un modo per due sistemi di dimostrare reciprocamente la propria identità utilizzando certificati digitali invece di una password condivisa.
- Pre-shared key (PSK) Una password segreta configurata sia sul dispositivo Edge che sull'orchestrator per autenticarsi reciprocamente.
- CVSS Un sistema di punteggio standard che valuta quanto è grave una vulnerabilità di sicurezza, con 10.0 come valore più critico.
- Webshell Un programma nascosto inserito su un server che consente a un attaccante di eseguire comandi da remoto.
- MD5 hash Un'impronta breve calcolata da un file, usata per identificare se un file corrisponde a una versione sospetta nota.