22 сентября 2026 года компания Arista опубликовала Security Advisory 0183, описывающую критическую уязвимость CVE-2026-93952 в VeloCloud Orchestrator On-Prem — серверном компоненте, управляющем устройствами Edge в инфраструктуре SD-WAN. Уязвимость получила максимальную оценку CVSS 3.1 — 10.0 (CVSS 4.0 — 9.5) и, по данным Arista, уже активно эксплуатируется злоумышленниками. Проблема затрагивает развёртывания с сертификатной аутентификацией Edge-устройств, а исправления на момент публикации доступны только для двух из четырёх затронутых веток. Организациям, использующим VeloCloud SD-WAN, необходимо немедленно определить свою конфигурацию и принять меры.
Суть уязвимости и затронутые версии
Уязвимость классифицирована как CWE-20: Improper Input Validation (некорректная валидация входных данных). Удалённый атакующий без учётных данных оператора или арендатора может получить доступ к привилегированным внутренним функциям и скомпрометировать хост VCO. Успешная эксплуатация ставит под угрозу конфиденциальность, целостность и доступность оркестратора, всех управляемых им данных, а также может открыть атакующему доступ к подключённым Edge-устройствам.
Затронутые версии VeloCloud Orchestrator On-Prem (ранее — VeloCloud Orchestrator by Broadcom):
- Ветка 5.2.x — версии 5.2.3.15 и ниже
- Ветка 6.1.x — версии 6.1.3.7 и ниже
- Ветка 6.4.x — версии 6.4.2.7 и ниже
- Ветка 7.0.x — версии 7.0.0.2 и ниже
Облачные и выделенные (Hosted/Dedicated) версии VCO также были затронуты, однако Arista сообщает, что они уже исправлены.
Стоит отметить, что заявление об активной эксплуатации исходит исключительно от Arista — независимого подтверждения от CISA, NVD или других организаций на момент публикации не обнаружено. Arista не раскрывает ни дату начала атак, ни их масштаб, ни атрибуцию.
Условия эксплуатации: кто действительно уязвим
Уязвимость затрагивает не все развёртывания VCO. Согласно бюллетеню, для эксплуатации необходимо одновременное выполнение трёх условий:
- Сертификатная аутентификация Edge-устройств к оркестратору должна быть настроена.
- Атакующему необходим доступ к публичной части сертификата аутентификации Edge-устройства.
- Требуется сетевой доступ к веб-интерфейсу VCO.
Учётные данные оператора или арендатора при этом не требуются.
Документация Arista по настройке Edge-устройств описывает три режима аутентификации: Certificate Deactivated (используется предварительно согласованный ключ — PSK), Certificate Acquire (сертификат выдаётся при активации Edge и обновляется автоматически) и Certificate Required (строгий режим, допускающий только сертификатную аутентификацию). Таким образом, практическая граница уязвимости уже, чем все развёртывания VCO: под угрозой находятся инсталляции в режимах Certificate Acquire и Certificate Required, тогда как конфигурации с Certificate Deactivated (PSK) условию эксплуатации не отвечают.
Это существенное отличие от июльской уязвимости в VeloCloud Orchestrator, которую мы уже разбирали: та затрагивала VCO по умолчанию вне зависимости от конфигурации.
Патчи и неравномерность покрытия
На 22 сентября Arista выпустила исправления только для двух веток:
- VCO 5.2.3.16 и выше — для ветки 5.2.3
- VCO 6.4.2.8 и выше — для ветки 6.4.2
Для веток 6.1.x и 7.0.x исправлений пока нет. Arista указывает, что патчи для поддерживаемых веток будут добавлены позже. Организации на этих ветках оказываются в наиболее уязвимом положении: уязвимость подтверждена, эксплуатация ведётся, а единственный путь — компенсирующие меры или обращение в Arista TAC за индивидуальными рекомендациями по обновлению. Клиенты на неподдерживаемых ветках также должны связаться с TAC.
Индикаторы компрометации
Arista подчёркивает, что ни один отдельный индикатор не является однозначным доказательством компрометации через эту уязвимость. Рекомендуется корреляционный подход — сопоставление нескольких признаков одновременно. Перечисленные индикаторы:
Файлы на хосте VCO:
/usr/local/sbin/.vcnode.js/usr/local/sbin/vc-sysmond(MD5:dc78e206eaeadec59fc5801fe4556bd0)/etc/systemd/system/vc-sysmon.service
Сетевые индикаторы:
- HTTP-заголовок
x-vc-optв логах nginx - IP-адреса:
142.93.149[.]77,104.248.126[.]159
Также следует проверять журналы веб-доступа VCO на наличие запросов с необычными URL-подобными путями, закодированными символами, обращениями к локальным или внутренним сервисам, а также аномально высокой частотой запросов.
Рекомендации по реагированию
До установки исправленной версии Arista рекомендует следующие компенсирующие меры:
- Ограничить доступ к веб-интерфейсу VCO доверенными административными сетями.
- Мониторить обращения к VCO с известных вредоносных IP-адресов.
- Отслеживать неожиданный исходящий сетевой трафик от хоста VCO.
- Рассмотреть блокировку исходящих портов, не требуемых для штатной работы.
- Проверять наличие бэкдоров и веб-шеллов.
- Ревизовать недавнюю активность администраторов на предмет неожиданных изменений.
После обновления Arista рекомендует провести полноценное реагирование на инцидент: ротацию учётных данных, проверку активности администраторов, валидацию состояния управляемых Edge-устройств и, при необходимости, восстановление или замену оркестратора из доверенных источников. При обнаружении признаков компрометации — сохранить журналы веб-доступа, приложений, системные и базы данных, а также временные метки файловой системы до начала каких-либо исправлений.
Для организаций, ранее столкнувшихся с проблемами с патчами Arista, текущая ситуация требует особого внимания: две критические уязвимости VCO с активной эксплуатацией за три месяца формируют устойчивую тенденцию. Приоритет действий: определите режим аутентификации Edge-устройств, проверьте доступность веб-интерфейса VCO из недоверенных сетей, установите доступные патчи (5.2.3.16 или 6.4.2.8), а для веток 6.1.x и 7.0.x — немедленно внедрите компенсирующие меры и свяжитесь с Arista TAC.