El 22 de septiembre de 2026, Arista publicó el Security Advisory 0183, en el que describe la vulnerabilidad crítica CVE-2026-93952 en VeloCloud Orchestrator On-Prem, el componente servidor que gestiona los dispositivos Edge en la infraestructura SD-WAN. La vulnerabilidad recibió la puntuación máxima de CVSS 3.1 — 10.0 (CVSS 4.0 — 9.5) y, según Arista, ya está siendo explotada activamente por atacantes. El problema afecta a despliegues con autenticación mediante certificados en los dispositivos Edge, y en el momento de la publicación los parches solo están disponibles para dos de las cuatro ramas afectadas. Las organizaciones que utilizan VeloCloud SD-WAN deben determinar de inmediato su configuración y tomar medidas.
Esencia de la vulnerabilidad y versiones afectadas
La vulnerabilidad se clasifica como CWE-20: Improper Input Validation (validación incorrecta de datos de entrada). Un atacante remoto sin credenciales de operador o arrendatario puede acceder a funciones internas privilegiadas y comprometer el host VCO. La explotación exitosa pone en riesgo la confidencialidad, integridad y disponibilidad del orquestador, de todos los datos que gestiona y, además, puede abrir al atacante el acceso a los dispositivos Edge conectados.
Versiones afectadas de VeloCloud Orchestrator On-Prem (anteriormente VeloCloud Orchestrator by Broadcom):
- Rama 5.2.x: versiones 5.2.3.15 y anteriores
- Rama 6.1.x: versiones 6.1.3.7 y anteriores
- Rama 6.4.x: versiones 6.4.2.7 y anteriores
- Rama 7.0.x: versiones 7.0.0.2 y anteriores
Las versiones en la nube y dedicadas (Hosted/Dedicated) de VCO también se vieron afectadas; sin embargo, Arista indica que ya han sido corregidas.
Conviene señalar que la declaración sobre explotación activa proviene exclusivamente de Arista; en el momento de la publicación no se ha encontrado confirmación independiente por parte de CISA, NVD u otras organizaciones. Arista no revela ni la fecha de inicio de los ataques, ni su escala, ni su atribución.
Condiciones de explotación: quién es realmente vulnerable
La vulnerabilidad no afecta a todos los despliegues de VCO. Según el aviso de seguridad, para su explotación es necesario que se cumplan simultáneamente tres condiciones:
- Debe estar configurada la autenticación mediante certificado de los dispositivos Edge frente al orquestador.
- El atacante necesita acceso a la parte pública del certificado de autenticación del dispositivo Edge.
- Se requiere acceso de red a la interfaz web de VCO.
Las credenciales del operador o del arrendatario no son necesarias.
La documentación de Arista sobre la configuración de los dispositivos Edge describe tres modos de autenticación: Certificate Deactivated (se utiliza una clave preacordada — PSK), Certificate Acquire (el certificado se emite durante la activación del Edge y se actualiza automáticamente) y Certificate Required (modo estricto, que solo permite la autenticación mediante certificado). De este modo, el alcance práctico de la vulnerabilidad es más reducido que el de todos los despliegues de VCO: están en riesgo las instalaciones en los modos Certificate Acquire y Certificate Required, mientras que las configuraciones con Certificate Deactivated (PSK) no cumplen la condición de explotación.
Se trata de una diferencia importante con respecto a la vulnerabilidad de julio en VeloCloud Orchestrator, que ya analizamos: aquella afectaba a VCO por defecto, independientemente de la configuración.
Parches y cobertura desigual
A fecha de 22 de septiembre, Arista ha publicado correcciones solo para dos ramas:
- VCO 5.2.3.16 y posteriores, para la rama 5.2.3
- VCO 6.4.2.8 y posteriores, para la rama 6.4.2
Para las ramas 6.1.x y 7.0.x aún no hay correcciones. Arista indica que los parches para las ramas soportadas se añadirán más adelante. Las organizaciones en estas ramas se encuentran en una situación especialmente vulnerable: la vulnerabilidad está confirmada, la explotación está en curso, y la única vía son las medidas compensatorias o recurrir al Arista TAC para obtener recomendaciones individuales de actualización. Los clientes en ramas no soportadas también deben ponerse en contacto con TAC.
Indicadores de compromiso
Arista subraya que ningún indicador por sí solo constituye una prueba inequívoca de compromiso a través de esta vulnerabilidad. Se recomienda un enfoque de correlación, es decir, comparar varios indicios a la vez. Los indicadores enumerados son:
Archivos en el host VCO:
/usr/local/sbin/.vcnode.js/usr/local/sbin/vc-sysmond(MD5:dc78e206eaeadec59fc5801fe4556bd0)/etc/systemd/system/vc-sysmon.service
Indicadores de red:
- Cabecera HTTP
x-vc-opten los registros de nginx - Direcciones IP:
142.93.149[.]77,104.248.126[.]159
También se deben revisar los registros de acceso web de VCO en busca de solicitudes con rutas similares a URL inusuales, caracteres codificados, accesos a servicios locales o internos, así como una frecuencia de solicitudes anómala.
Recomendaciones de respuesta
Hasta instalar una versión corregida, Arista recomienda las siguientes medidas compensatorias:
- Restringir el acceso a la interfaz web de VCO a redes administrativas de confianza.
- Monitorizar las conexiones a VCO desde direcciones IP maliciosas conocidas.
- Rastrear tráfico de red saliente inesperado desde el host VCO.
- Considerar el bloqueo de puertos salientes que no sean necesarios para el funcionamiento normal.
- Comprobar la presencia de puertas traseras (backdoors) y web shells.
- Revisar la actividad reciente de los administradores en busca de cambios inesperados.
Tras la actualización, Arista recomienda llevar a cabo una respuesta completa al incidente: rotación de credenciales, verificación de la actividad de los administradores, validación del estado de los dispositivos Edge gestionados y, si es necesario, restauración o sustitución del orquestador desde fuentes de confianza. En caso de hallar indicios de compromiso, se deben conservar los registros de acceso web, de aplicaciones, del sistema y de bases de datos, así como las marcas de tiempo del sistema de archivos, antes de aplicar cualquier corrección.
Para las organizaciones que anteriormente se encontraron con problemas con los parches de Arista, la situación actual requiere especial atención: dos vulnerabilidades críticas de VCO con explotación activa en tres meses conforman una tendencia sostenida. Prioridad de las acciones: determine el modo de autenticación de los dispositivos Edge, compruebe la disponibilidad de la interfaz web de VCO desde redes no confiables, instale los parches disponibles (5.2.3.16 o 6.4.2.8) y, para las ramas 6.1.x y 7.0.x, aplique de inmediato medidas compensatorias y póngase en contacto con Arista TAC.