Mastodon Mastodon Mastodon Mastodon

Критична вразливість CVE-2026-93952 у VeloCloud Orchestrator активно експлуатується — патчі доступні не для всіх версій

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

22 вересня 2026 року компанія Arista опублікувала Security Advisory 0183, де описано критичну вразливість CVE-2026-93952 у VeloCloud Orchestrator On-Prem — серверному компоненті, що керує пристроями Edge в інфраструктурі SD-WAN. Вразливість отримала максимальну оцінку CVSS 3.1 — 10.0 (CVSS 4.0 — 9.5) і, за даними Arista, уже активно експлуатується зловмисниками. Проблема зачіпає розгортання з сертифікатною автентифікацією Edge-пристроїв, а виправлення на момент публікації доступні лише для двох із чотирьох заторкнутих гілок. Організаціям, що використовують VeloCloud SD-WAN, необхідно негайно визначити свою конфігурацію та вжити заходів.

Суть вразливості та заторкнуті версії

Вразливість класифіковано як CWE-20: Improper Input Validation (некоректна перевірка вхідних даних). Віддалений атакувальний без облікових даних оператора або орендаря може отримати доступ до привілейованих внутрішніх функцій і скомпрометувати хост VCO. Успішна експлуатація ставить під загрозу конфіденційність, цілісність і доступність оркестратора, усіх даних, якими він керує, а також може відкрити зловмиснику доступ до під’єднаних Edge-пристроїв.

Заторкнуті версії VeloCloud Orchestrator On-Prem (раніше — VeloCloud Orchestrator by Broadcom):

  • Гілка 5.2.x — версії 5.2.3.15 і нижче
  • Гілка 6.1.x — версії 6.1.3.7 і нижче
  • Гілка 6.4.x — версії 6.4.2.7 і нижче
  • Гілка 7.0.x — версії 7.0.0.2 і нижче

Хмарні та виділені (Hosted/Dedicated) версії VCO також були заторкнуті, однак Arista повідомляє, що їх уже виправлено.

Варто зазначити, що твердження про активну експлуатацію надходить виключно від Arista — незалежного підтвердження від CISA, NVD чи інших організацій на момент публікації не виявлено. Arista не розкриває ані дати початку атак, ані їх масштаб, ані атрибуцію.

Умови експлуатації: хто справді вразливий

Вразливість зачіпає не всі розгортання VCO. Згідно з бюлетенем, для експлуатації необхідне одночасне виконання трьох умов:

  1. Сертифікатна автентифікація Edge-пристроїв до оркестратора має бути налаштована.
  2. Атакувальному потрібен доступ до публічної частини сертифіката автентифікації Edge-пристрою.
  3. Потрібен мережевий доступ до вебінтерфейсу VCO.

Облікові дані оператора або орендаря при цьому не потрібні.

Документація Arista з налаштування Edge-пристроїв описує три режими автентифікації: Certificate Deactivated (використовується попередньо узгоджений ключ — PSK), Certificate Acquire (сертифікат видається під час активації Edge і оновлюється автоматично) та Certificate Required (строгий режим, що допускає лише сертифікатну автентифікацію). Таким чином, практична межа вразливості вужча, ніж усі розгортання VCO: під загрозою перебувають інсталяції в режимах Certificate Acquire та Certificate Required, тоді як конфігурації з Certificate Deactivated (PSK) умові експлуатації не відповідають.

Це суттєва відмінність від липневої вразливості у VeloCloud Orchestrator, яку ми вже розбирали: вона зачіпала VCO за замовчуванням незалежно від конфігурації.

Патчі та нерівномірність покриття

Станом на 22 вересня Arista випустила виправлення лише для двох гілок:

  • VCO 5.2.3.16 і вище — для гілки 5.2.3
  • VCO 6.4.2.8 і вище — для гілки 6.4.2

Для гілок 6.1.x і 7.0.x виправлень поки немає. Arista вказує, що патчі для підтримуваних гілок будуть додані пізніше. Організації на цих гілках опиняються в найбільш вразливому становищі: вразливість підтверджено, експлуатація триває, а єдиний шлях — компенсувальні заходи або звернення до Arista TAC по індивідуальні рекомендації щодо оновлення. Клієнти на непідтримуваних гілках також мають зв’язатися з TAC.

Індикатори компрометації

Arista підкреслює, що жоден окремий індикатор не є однозначним доказом компрометації через цю вразливість. Рекомендується кореляційний підхід — зіставлення кількох ознак одночасно. Перелічені індикатори:

Файли на хості VCO:

  • /usr/local/sbin/.vcnode.js
  • /usr/local/sbin/vc-sysmond (MD5: dc78e206eaeadec59fc5801fe4556bd0)
  • /etc/systemd/system/vc-sysmon.service

Мережеві індикатори:

  • HTTP-заголовок x-vc-opt у логах nginx
  • IP-адреси: 142.93.149[.]77, 104.248.126[.]159

Також слід перевіряти журнали вебдоступу VCO на наявність запитів із незвичними URL-подібними шляхами, закодованими символами, зверненнями до локальних або внутрішніх сервісів, а також аномально високою частотою запитів.

Рекомендації щодо реагування

До встановлення виправленої версії Arista рекомендує такі компенсувальні заходи:

  • Обмежити доступ до вебінтерфейсу VCO довіреними адміністративними мережами.
  • Моніторити звернення до VCO з відомих шкідливих IP-адрес.
  • Відстежувати неочікуваний вихідний мережевий трафік від хоста VCO.
  • Розглянути блокування вихідних портів, не потрібних для штатної роботи.
  • Перевіряти наявність бекдорів і вебшелів.
  • Ревізувати нещодавню активність адміністраторів на предмет неочікуваних змін.

Після оновлення Arista рекомендує провести повноцінне реагування на інцидент: ротацію облікових даних, перевірку активності адміністраторів, валідацію стану керованих Edge-пристроїв і, за потреби, відновлення або заміну оркестратора з довірених джерел. У разі виявлення ознак компрометації — зберегти журнали вебдоступу, застосунків, системні журнали та бази даних, а також часові мітки файлової системи до початку будь-яких виправлень.

Для організацій, які раніше стикалися з проблемами з патчами Arista, поточна ситуація потребує особливої уваги: дві критичні вразливості VCO з активною експлуатацією за три місяці формують стійку тенденцію. Пріоритет дій: визначте режим автентифікації Edge-пристроїв, перевірте доступність вебінтерфейсу VCO з недовірених мереж, встановіть доступні патчі (5.2.3.16 або 6.4.2.8), а для гілок 6.1.x і 7.0.x — негайно впровадьте компенсувальні заходи та зв’яжіться з Arista TAC.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.