22 вересня 2026 року компанія Arista опублікувала Security Advisory 0183, де описано критичну вразливість CVE-2026-93952 у VeloCloud Orchestrator On-Prem — серверному компоненті, що керує пристроями Edge в інфраструктурі SD-WAN. Вразливість отримала максимальну оцінку CVSS 3.1 — 10.0 (CVSS 4.0 — 9.5) і, за даними Arista, уже активно експлуатується зловмисниками. Проблема зачіпає розгортання з сертифікатною автентифікацією Edge-пристроїв, а виправлення на момент публікації доступні лише для двох із чотирьох заторкнутих гілок. Організаціям, що використовують VeloCloud SD-WAN, необхідно негайно визначити свою конфігурацію та вжити заходів.
Суть вразливості та заторкнуті версії
Вразливість класифіковано як CWE-20: Improper Input Validation (некоректна перевірка вхідних даних). Віддалений атакувальний без облікових даних оператора або орендаря може отримати доступ до привілейованих внутрішніх функцій і скомпрометувати хост VCO. Успішна експлуатація ставить під загрозу конфіденційність, цілісність і доступність оркестратора, усіх даних, якими він керує, а також може відкрити зловмиснику доступ до під’єднаних Edge-пристроїв.
Заторкнуті версії VeloCloud Orchestrator On-Prem (раніше — VeloCloud Orchestrator by Broadcom):
- Гілка 5.2.x — версії 5.2.3.15 і нижче
- Гілка 6.1.x — версії 6.1.3.7 і нижче
- Гілка 6.4.x — версії 6.4.2.7 і нижче
- Гілка 7.0.x — версії 7.0.0.2 і нижче
Хмарні та виділені (Hosted/Dedicated) версії VCO також були заторкнуті, однак Arista повідомляє, що їх уже виправлено.
Варто зазначити, що твердження про активну експлуатацію надходить виключно від Arista — незалежного підтвердження від CISA, NVD чи інших організацій на момент публікації не виявлено. Arista не розкриває ані дати початку атак, ані їх масштаб, ані атрибуцію.
Умови експлуатації: хто справді вразливий
Вразливість зачіпає не всі розгортання VCO. Згідно з бюлетенем, для експлуатації необхідне одночасне виконання трьох умов:
- Сертифікатна автентифікація Edge-пристроїв до оркестратора має бути налаштована.
- Атакувальному потрібен доступ до публічної частини сертифіката автентифікації Edge-пристрою.
- Потрібен мережевий доступ до вебінтерфейсу VCO.
Облікові дані оператора або орендаря при цьому не потрібні.
Документація Arista з налаштування Edge-пристроїв описує три режими автентифікації: Certificate Deactivated (використовується попередньо узгоджений ключ — PSK), Certificate Acquire (сертифікат видається під час активації Edge і оновлюється автоматично) та Certificate Required (строгий режим, що допускає лише сертифікатну автентифікацію). Таким чином, практична межа вразливості вужча, ніж усі розгортання VCO: під загрозою перебувають інсталяції в режимах Certificate Acquire та Certificate Required, тоді як конфігурації з Certificate Deactivated (PSK) умові експлуатації не відповідають.
Це суттєва відмінність від липневої вразливості у VeloCloud Orchestrator, яку ми вже розбирали: вона зачіпала VCO за замовчуванням незалежно від конфігурації.
Патчі та нерівномірність покриття
Станом на 22 вересня Arista випустила виправлення лише для двох гілок:
- VCO 5.2.3.16 і вище — для гілки 5.2.3
- VCO 6.4.2.8 і вище — для гілки 6.4.2
Для гілок 6.1.x і 7.0.x виправлень поки немає. Arista вказує, що патчі для підтримуваних гілок будуть додані пізніше. Організації на цих гілках опиняються в найбільш вразливому становищі: вразливість підтверджено, експлуатація триває, а єдиний шлях — компенсувальні заходи або звернення до Arista TAC по індивідуальні рекомендації щодо оновлення. Клієнти на непідтримуваних гілках також мають зв’язатися з TAC.
Індикатори компрометації
Arista підкреслює, що жоден окремий індикатор не є однозначним доказом компрометації через цю вразливість. Рекомендується кореляційний підхід — зіставлення кількох ознак одночасно. Перелічені індикатори:
Файли на хості VCO:
/usr/local/sbin/.vcnode.js/usr/local/sbin/vc-sysmond(MD5:dc78e206eaeadec59fc5801fe4556bd0)/etc/systemd/system/vc-sysmon.service
Мережеві індикатори:
- HTTP-заголовок
x-vc-optу логах nginx - IP-адреси:
142.93.149[.]77,104.248.126[.]159
Також слід перевіряти журнали вебдоступу VCO на наявність запитів із незвичними URL-подібними шляхами, закодованими символами, зверненнями до локальних або внутрішніх сервісів, а також аномально високою частотою запитів.
Рекомендації щодо реагування
До встановлення виправленої версії Arista рекомендує такі компенсувальні заходи:
- Обмежити доступ до вебінтерфейсу VCO довіреними адміністративними мережами.
- Моніторити звернення до VCO з відомих шкідливих IP-адрес.
- Відстежувати неочікуваний вихідний мережевий трафік від хоста VCO.
- Розглянути блокування вихідних портів, не потрібних для штатної роботи.
- Перевіряти наявність бекдорів і вебшелів.
- Ревізувати нещодавню активність адміністраторів на предмет неочікуваних змін.
Після оновлення Arista рекомендує провести повноцінне реагування на інцидент: ротацію облікових даних, перевірку активності адміністраторів, валідацію стану керованих Edge-пристроїв і, за потреби, відновлення або заміну оркестратора з довірених джерел. У разі виявлення ознак компрометації — зберегти журнали вебдоступу, застосунків, системні журнали та бази даних, а також часові мітки файлової системи до початку будь-яких виправлень.
Для організацій, які раніше стикалися з проблемами з патчами Arista, поточна ситуація потребує особливої уваги: дві критичні вразливості VCO з активною експлуатацією за три місяці формують стійку тенденцію. Пріоритет дій: визначте режим автентифікації Edge-пристроїв, перевірте доступність вебінтерфейсу VCO з недовірених мереж, встановіть доступні патчі (5.2.3.16 або 6.4.2.8), а для гілок 6.1.x і 7.0.x — негайно впровадьте компенсувальні заходи та зв’яжіться з Arista TAC.