Am 22. September 2026 veröffentlichte Arista den Security Advisory 0183, in dem die kritische Schwachstelle CVE-2026-93952 in VeloCloud Orchestrator On-Prem beschrieben wird – der Serverkomponente, die Edge-Geräte in einer SD-WAN-Infrastruktur verwaltet. Die Schwachstelle wurde mit der Höchstwertung CVSS 3.1 – 10.0 (CVSS 4.0 – 9.5) eingestuft und wird laut Arista bereits aktiv von Angreifern ausgenutzt. Das Problem betrifft Deployments mit zertifikatsbasierter Authentifizierung der Edge-Geräte, und zum Zeitpunkt der Veröffentlichung stehen Patches nur für zwei der vier betroffenen Branches zur Verfügung. Organisationen, die VeloCloud SD-WAN einsetzen, müssen umgehend ihre Konfiguration prüfen und Maßnahmen ergreifen.
Kern der Schwachstelle und betroffene Versionen
Die Schwachstelle ist als CWE-20: Improper Input Validation (fehlerhafte Validierung von Eingabedaten) klassifiziert. Ein entfernter Angreifer ohne Operator- oder Mandantenanmeldedaten kann Zugriff auf privilegierte interne Funktionen erhalten und den VCO-Host kompromittieren. Eine erfolgreiche Ausnutzung gefährdet Vertraulichkeit, Integrität und Verfügbarkeit des Orchestrators und aller von ihm verwalteten Daten und kann dem Angreifer zudem Zugriff auf angebundene Edge-Geräte eröffnen.
Betroffene Versionen von VeloCloud Orchestrator On-Prem (ehemals VeloCloud Orchestrator by Broadcom):
- Branch 5.2.x – Versionen 5.2.3.15 und älter
- Branch 6.1.x – Versionen 6.1.3.7 und älter
- Branch 6.4.x – Versionen 6.4.2.7 und älter
- Branch 7.0.x – Versionen 7.0.0.2 und älter
Cloud- und Dedicated- (Hosted/Dedicated) Versionen von VCO waren ebenfalls betroffen, laut Arista jedoch bereits gepatcht.
Es ist anzumerken, dass die Aussage zur aktiven Ausnutzung ausschließlich von Arista stammt – eine unabhängige Bestätigung durch CISA, NVD oder andere Organisationen war zum Zeitpunkt der Veröffentlichung nicht zu finden. Arista macht weder Angaben zum Beginn der Angriffe, noch zu deren Umfang oder Attribution.
Ausnutzungsbedingungen: Wer tatsächlich verwundbar ist
Die Schwachstelle betrifft nicht alle VCO-Deployments. Dem Sicherheitshinweis zufolge müssen für eine Ausnutzung drei Bedingungen gleichzeitig erfüllt sein:
- Die zertifikatsbasierte Authentifizierung der Edge-Geräte gegenüber dem Orchestrator muss konfiguriert sein.
- Der Angreifer benötigt Zugriff auf den öffentlichen Teil des Authentifizierungszertifikats eines Edge-Geräts.
- Es ist Netzwerkzugriff auf die Weboberfläche des VCO erforderlich.
Operator- oder Mandantenanmeldedaten sind dabei nicht erforderlich.
Die Arista-Dokumentation zur Konfiguration von Edge-Geräten beschreibt drei Authentifizierungsmodi: Certificate Deactivated (es wird ein vorab vereinbarter Schlüssel – PSK – verwendet), Certificate Acquire (das Zertifikat wird bei der Aktivierung des Edge ausgestellt und automatisch erneuert) und Certificate Required (strenger Modus, der ausschließlich zertifikatsbasierte Authentifizierung zulässt). Damit ist die praktische Angriffsfläche enger als „alle VCO-Deployments“: Gefährdet sind Installationen in den Modi Certificate Acquire und Certificate Required, während Konfigurationen mit Certificate Deactivated (PSK) die Ausnutzungsbedingung nicht erfüllen.
Dies ist ein wesentlicher Unterschied zur Schwachstelle in VeloCloud Orchestrator vom Juli, die wir bereits analysiert haben: Diese betraf VCO standardmäßig, unabhängig von der Konfiguration.
Patches und uneinheitliche Abdeckung
Mit Stand 22. September hat Arista nur für zwei Branches Patches veröffentlicht:
- VCO 5.2.3.16 und höher – für den Branch 5.2.3
- VCO 6.4.2.8 und höher – für den Branch 6.4.2
Für die Branches 6.1.x und 7.0.x gibt es bislang keine Patches. Arista gibt an, dass Patches für unterstützte Branches zu einem späteren Zeitpunkt ergänzt werden. Organisationen auf diesen Branches befinden sich in der verwundbarsten Position: Die Schwachstelle ist bestätigt, sie wird ausgenutzt, und der einzige Weg führt über kompensierende Maßnahmen oder eine Anfrage beim Arista TAC für individuelle Update-Empfehlungen. Kunden auf nicht unterstützten Branches sollten sich ebenfalls an den TAC wenden.
Indikatoren einer Kompromittierung
Arista betont, dass kein einzelner Indikator ein eindeutiger Beweis für eine Kompromittierung über diese Schwachstelle ist. Empfohlen wird ein korrelierender Ansatz – also die gleichzeitige Auswertung mehrerer Anzeichen. Genannte Indikatoren:
Dateien auf dem VCO-Host:
/usr/local/sbin/.vcnode.js/usr/local/sbin/vc-sysmond(MD5:dc78e206eaeadec59fc5801fe4556bd0)/etc/systemd/system/vc-sysmon.service
Netzwerkindikatoren:
- HTTP-Header
x-vc-optin den nginx-Logs - IP-Adressen:
142.93.149[.]77,104.248.126[.]159
Außerdem sollten die Webzugriffsprotokolle des VCO auf Anfragen mit ungewöhnlichen URL-ähnlichen Pfaden, kodierten Zeichen, Zugriffen auf lokale oder interne Dienste sowie auf eine anormal hohe Anfragerate überprüft werden.
Empfehlungen zur Reaktion
Bis zur Installation einer gepatchten Version empfiehlt Arista folgende kompensierende Maßnahmen:
- Einschränkung des Zugriffs auf die Weboberfläche des VCO auf vertrauenswürdige Administrationsnetze.
- Überwachung von Zugriffen auf den VCO von bekannten bösartigen IP-Adressen.
- Überwachung unerwarteten ausgehenden Netzwerkverkehrs vom VCO-Host.
- Prüfung einer Blockierung ausgehender Ports, die für den regulären Betrieb nicht benötigt werden.
- Überprüfung auf Backdoors und Webshells.
- Überprüfung der jüngsten Administratoraktivität auf unerwartete Änderungen.
Nach dem Update empfiehlt Arista eine vollständige Incident-Response: Rotation von Anmeldedaten, Prüfung der Administratoraktivität, Validierung des Zustands der verwalteten Edge-Geräte und bei Bedarf Wiederherstellung oder Austausch des Orchestrators aus vertrauenswürdigen Quellen. Bei Anzeichen einer Kompromittierung sollten Webzugriffs-, Anwendungs-, System- und Datenbankprotokolle sowie Zeitstempel des Dateisystems vor jeglichen Korrekturmaßnahmen gesichert werden.
Für Organisationen, die bereits zuvor mit Problemen mit Arista-Patches konfrontiert waren, erfordert die aktuelle Situation besondere Aufmerksamkeit: Zwei kritische VCO-Schwachstellen mit aktiver Ausnutzung innerhalb von drei Monaten deuten auf einen stabilen Trend hin. Priorität der Maßnahmen: Bestimmen Sie den Authentifizierungsmodus der Edge-Geräte, prüfen Sie die Erreichbarkeit der VCO-Weboberfläche aus nicht vertrauenswürdigen Netzen, installieren Sie verfügbare Patches (5.2.3.16 oder 6.4.2.8) und setzen Sie für die Branches 6.1.x und 7.0.x umgehend kompensierende Maßnahmen um und nehmen Sie Kontakt mit dem Arista TAC auf.