VeloCloud Orchestrator CVE-2026-93952 shfrytëzohet në mënyrë aktive

VeloCloud Orchestrator CVE-2026-93952 shfrytëzohet në mënyrë aktive

Arista paralajmëron se sulmuesit po shfrytëzojnë në mënyrë aktive CVE-2026-93952 në konfigurimet e VeloCloud Orchestrator të bazuara në certifikata; versionet e rregulluara janë të disponueshme për disa versione.

VeloCloud Orchestrator (VCO) është serveri qendror që menaxhon pajisjet Edge në një VeloCloud SD-WAN, një rrjet i gjerë i përcaktuar nga softueri. Më 22 shtator, Arista raportoi se sulmuesit po shfrytëzojnë në mënyrë aktive një dobësi të sapoidentifikuar në këtë orkestrues, e gjurmuar si CVE-2026-93952. E meta ka një vlerësim të ashpërsisë CVSS 3.1 prej 10.0, vlerësimi më i lartë i mundshëm, që do të thotë se një sulm i suksesshëm mund të komprometojë orkestruesin dhe të dhënat që ai menaxhon. Sipas Arista, një sulmues në distancë pa akses identifikimi mund të jetë në gjendje të privilegjojë funksione të brendshme dhe të ndikojë në vetë hostin VCO. Veçanërisht, vetëm orkestruesit e konfiguruar për të vërtetuar pajisjet e tyre Edge me certifikata janë të ekspozuar, jo ata që përdorin metoda të tjera.

Dobësia u zbulua nga jashtë dhe dihet se shfrytëzohet në mënyrë aktive, deklaroi Arista. Kompania nuk tha kur filluan sulmet ose sa të përhapura janë ato. The Hacker News ka kontaktuar Arista për koment shtesë. Një VCO i komprometuar gjithashtu mund t'u japë sulmuesve akses në pajisjet Edge që ai menaxhon, gjë që e bën këtë veçanërisht serioze për bizneset që mbështeten në SD-WAN për të lidhur zyrat e degëve dhe vendet në distancë.

Pajisjet VeloCloud Edge mund të vërtetohen në orkestrues në një nga tre mënyrat. Në modalitetin Certificate Deactivated, një Edge përdor një çelës të paracaktuar, i cili është një fjalëkalim sekret i konfiguruar në të dyja anët. Në modalitetet Certificate Acquire dhe Certificate Required, Edge përdor një certifikatë të lëshuar nga orkestruesi. Arista tha se një orkestrues është i ekspozuar ndaj CVE-2026-93952 nëse është konfiguruar vërtetimi i bazuar në certifikata nga VeloCloud Edge në VCO. Këshilla nuk specifikoi se cila nga dy modalitetet e certifikatës plotëson këtë kusht. Për të shfrytëzuar dobësinë, një sulmues gjithashtu ka nevojë për akses në rrjet në ndërfaqen web të VCO dhe pjesën publike të një certifikate vërtetimi Edge. Kjo është e ndryshme nga një dobësi e mëparshme e VCO e raportuar si e shfrytëzuar në korrik, e gjurmuar si CVE-2026-16812, e cila prekte VCO si parazgjedhje dhe nuk mund të parandalohej nga asnjë konfigurim.

Që nga 22 shtator, versionet e rregulluara janë të disponueshme për trenat e lëshimit 5.2 dhe 6.4, por jo ende për trenat 6.1 dhe 7.0. Arista ka rregulluar tashmë versionet Hosted dhe Dedicated të VCO. Versionet e prekura përfshijnë ato që rregulluan dobësinë e korrikut. Konkretisht, në trenin 5.2, versionet 5.2.3.15 dhe më të hershme janë të prekura dhe rregullohen në 5.2.3.16 dhe më vonë; dobësia e korrikut u rregullua në 5.2.3.14. Në trenin 6.1, versionet 6.1.3.7 dhe më të hershme janë të prekura, por asnjë rregullim nuk është i disponueshëm ende; dobësia e korrikut u rregullua në 6.1.3.4. Në trenin 6.4, versionet 6.4.2.7 dhe më të hershme janë të prekura dhe rregullohen në 6.4.2.8 dhe më vonë; dobësia e korrikut u rregullua në 6.4.2.4. Në trenin 7.0, versionet 7.0.0.2 dhe më të hershme janë të prekura, por asnjë rregullim nuk është i disponueshëm ende; për dobësinë e korrikut, nuk është listuar asnjë rregullim, dhe Arista deklaron se 7.0.0.1 dhe më vonë nuk ishin të prekura.

Për klientët që nuk mund të përditësojnë menjëherë, Arista rekomandon disa hapa për të reduktuar rrezikun. Kufizoni aksesin në ndërfaqen web të VCO në rrjete administrative të besuara. Monitoroni VCO për akses nga adresa IP të njohura keqdashëse. Vëzhgoni për trafik të papritur dalës në rrjet nga hosti VCO. Konsideroni bllokimin e porteve dalëse që nuk kërkohen për funksionim normal. Monitoroni për daemonët e pasme dhe webshells, të cilat janë programe të fshehura që lejojnë kontroll në distancë. Rishikoni aktivitetin e fundit të administratorit për ndryshime të papritura.

Arista tha se asnjë tregues i vetëm nuk provon se një VCO u komprometua përmes kësaj dobësie. Kontrolloni regjistrat e aksesit në web të VCO për kërkesa me shtigje të pazakonta si URL, karaktere të koduara, referenca për shërbime lokale ose të brendshme, ose norma të larta kërkesash. Treguesit specifikë për t'u kërkuar përfshijnë skedarin /usr/local/sbin/.vcnode.js, skedarin /usr/local/sbin/vc-sysmond, hash-in MD5 dc78e206eaeadec59fc5801fe4556bd0 për vc-sysmond, skedarin /etc/systemd/system/vc-sysmon.service, header-in HTTP x-vc-opt në regjistrat e nginx, dhe adresat IP 142.93.149[.]77 dhe 104.248.126[.]159. Nëse ndonjë prej këtyre gjendet, Arista këshillon të ruhet gjendja e VCO dhe të kontaktohet Qendra e Asistencës Teknike ose ekipi i llogarisë së klientit. Nëse dyshohet për një kompromis, ruani regjistrat e aksesit në web të VCO, aplikacionit backend, sistemit dhe bazës së të dhënave dhe vulat kohore të sistemit të skedarëve përpara se të bëni ndryshime, kur është praktike. Pas përditësimit, Arista rekomandon hapa të reagimit ndaj incidenteve që mund të përfshijnë rrotullimin e kredencialeve, rishikimin e aktivitetit të administratorit, kontrollimin e gjendjes së pajisjeve Edge të menaxhuara, dhe rivendosjen ose zëvendësimin e orkestruesit nga burime të besuara.

Për ekipet e IT që drejtojnë platforma orkestrimi rrjeti si VCO, puna me një partner IT dhe infrastrukture të fokusuar në sigurinë si AEU-I mund të ndihmojë në rishikimin e ekspozimit, planifikimin e rregullimeve dhe monitorimin për tregues kompromisi. Mbajtja e një orkestruesi të parregulluar ndërsa shfrytëzohet në mënyrë aktive është një rrezik i lartë për çdo biznes që mbështetet në lidhjen SD-WAN, dhe treguesit e mësipërm u japin administratorëve një mënyrë konkrete për të filluar një hetim.

Si të Mbroheni

  1. Pyetni ekipin tuaj të IT-së ose ofruesin e rrjetit nëse VeloCloud Orchestrator tuaj është në një version të rregulluar, dhe aplikoni patch-in sapo të jetë i disponueshëm për versionin tuaj.
  2. Kufizoni aksesin në faqen e menaxhimit të orkestruesit në mënyrë që vetëm rrjetet e zyrave të besuara ose administratorët të mund ta arrijnë atë.
  3. Kontrolloni regjistrat e orkestruesit për skedarët dhe adresat IP të dyshimta të listuara, dhe raportoni çdo përputhje në mbështetjen e Arista.
  4. Vëzhgoni për trafik të papritur dalës në internet nga orkestruesi, i cili mund të jetë shenjë e kompromisit.
  5. Nëse dyshoni për një thyerje, mos fshini asgjë; ruani regjistrat dhe pamjet e sistemit dhe kontaktoni Arista përpara se të bëni ndryshime.

Dobësitë & Zgjidhjet

Termat e Shpjeguar

  • VeloCloud Orchestrator (VCO) Serveri qendror që menaxhon dhe konfiguron pajisjet VeloCloud SD-WAN Edge në zyrat e degëve.
  • SD-WAN Një rrjet i gjerë i përcaktuar nga softueri që lidh zyrat e degëve dhe vendet në distancë përmes internetit në vend të linjave private tradicionale.
  • Edge device Një pajisje rrjeti në një degë ose vend në distancë që lidhet me orkestruesin dhe mbart trafikun për atë vendndodhje.
  • Certificate-based authentication Një mënyrë për dy sisteme për të provuar identitetin e tyre ndaj njëri-tjetrit duke përdorur certifikata dixhitale në vend të një fjalëkalimi të përbashkët.
  • Pre-shared key (PSK) Një fjalëkalim sekret i konfiguruar si në pajisjen Edge ashtu edhe në orkestrues për t'u vërtetuar njëri-tjetrin.
  • CVSS Një sistem standard vlerësimi që vlerëson sa e rëndë është një dobësi sigurie, me 10.0 si më kritikja.
  • Webshell Një program i fshehur i vendosur në një server që lejon një sulmues të ekzekutojë komanda në distancë.
  • MD5 hash Një gjurmë e shkurtër e llogaritur nga një skedar, e përdorur për të identifikuar nëse një skedar përputhet me një version të njohur të dyshimtë.

Shërbime AEU të lidhura

  • AEU DNS Resolver DNS i enkriptuar