Mastodon Mastodon Mastodon Mastodon

Критическая уязвимость CVE-2026-93952 в VeloCloud Orchestrator активно эксплуатируется — патчи доступны не для всех версий

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

22 сентября 2026 года компания Arista опубликовала Security Advisory 0183, описывающую критическую уязвимость CVE-2026-93952 в VeloCloud Orchestrator On-Prem — серверном компоненте, управляющем устройствами Edge в инфраструктуре SD-WAN. Уязвимость получила максимальную оценку CVSS 3.1 — 10.0 (CVSS 4.0 — 9.5) и, по данным Arista, уже активно эксплуатируется злоумышленниками. Проблема затрагивает развёртывания с сертификатной аутентификацией Edge-устройств, а исправления на момент публикации доступны только для двух из четырёх затронутых веток. Организациям, использующим VeloCloud SD-WAN, необходимо немедленно определить свою конфигурацию и принять меры.

Суть уязвимости и затронутые версии

Уязвимость классифицирована как CWE-20: Improper Input Validation (некорректная валидация входных данных). Удалённый атакующий без учётных данных оператора или арендатора может получить доступ к привилегированным внутренним функциям и скомпрометировать хост VCO. Успешная эксплуатация ставит под угрозу конфиденциальность, целостность и доступность оркестратора, всех управляемых им данных, а также может открыть атакующему доступ к подключённым Edge-устройствам.

Затронутые версии VeloCloud Orchestrator On-Prem (ранее — VeloCloud Orchestrator by Broadcom):

  • Ветка 5.2.x — версии 5.2.3.15 и ниже
  • Ветка 6.1.x — версии 6.1.3.7 и ниже
  • Ветка 6.4.x — версии 6.4.2.7 и ниже
  • Ветка 7.0.x — версии 7.0.0.2 и ниже

Облачные и выделенные (Hosted/Dedicated) версии VCO также были затронуты, однако Arista сообщает, что они уже исправлены.

Стоит отметить, что заявление об активной эксплуатации исходит исключительно от Arista — независимого подтверждения от CISA, NVD или других организаций на момент публикации не обнаружено. Arista не раскрывает ни дату начала атак, ни их масштаб, ни атрибуцию.

Условия эксплуатации: кто действительно уязвим

Уязвимость затрагивает не все развёртывания VCO. Согласно бюллетеню, для эксплуатации необходимо одновременное выполнение трёх условий:

  1. Сертификатная аутентификация Edge-устройств к оркестратору должна быть настроена.
  2. Атакующему необходим доступ к публичной части сертификата аутентификации Edge-устройства.
  3. Требуется сетевой доступ к веб-интерфейсу VCO.

Учётные данные оператора или арендатора при этом не требуются.

Документация Arista по настройке Edge-устройств описывает три режима аутентификации: Certificate Deactivated (используется предварительно согласованный ключ — PSK), Certificate Acquire (сертификат выдаётся при активации Edge и обновляется автоматически) и Certificate Required (строгий режим, допускающий только сертификатную аутентификацию). Таким образом, практическая граница уязвимости уже, чем все развёртывания VCO: под угрозой находятся инсталляции в режимах Certificate Acquire и Certificate Required, тогда как конфигурации с Certificate Deactivated (PSK) условию эксплуатации не отвечают.

Это существенное отличие от июльской уязвимости в VeloCloud Orchestrator, которую мы уже разбирали: та затрагивала VCO по умолчанию вне зависимости от конфигурации.

Патчи и неравномерность покрытия

На 22 сентября Arista выпустила исправления только для двух веток:

  • VCO 5.2.3.16 и выше — для ветки 5.2.3
  • VCO 6.4.2.8 и выше — для ветки 6.4.2

Для веток 6.1.x и 7.0.x исправлений пока нет. Arista указывает, что патчи для поддерживаемых веток будут добавлены позже. Организации на этих ветках оказываются в наиболее уязвимом положении: уязвимость подтверждена, эксплуатация ведётся, а единственный путь — компенсирующие меры или обращение в Arista TAC за индивидуальными рекомендациями по обновлению. Клиенты на неподдерживаемых ветках также должны связаться с TAC.

Индикаторы компрометации

Arista подчёркивает, что ни один отдельный индикатор не является однозначным доказательством компрометации через эту уязвимость. Рекомендуется корреляционный подход — сопоставление нескольких признаков одновременно. Перечисленные индикаторы:

Файлы на хосте VCO:

  • /usr/local/sbin/.vcnode.js
  • /usr/local/sbin/vc-sysmond (MD5: dc78e206eaeadec59fc5801fe4556bd0)
  • /etc/systemd/system/vc-sysmon.service

Сетевые индикаторы:

  • HTTP-заголовок x-vc-opt в логах nginx
  • IP-адреса: 142.93.149[.]77, 104.248.126[.]159

Также следует проверять журналы веб-доступа VCO на наличие запросов с необычными URL-подобными путями, закодированными символами, обращениями к локальным или внутренним сервисам, а также аномально высокой частотой запросов.

Рекомендации по реагированию

До установки исправленной версии Arista рекомендует следующие компенсирующие меры:

  • Ограничить доступ к веб-интерфейсу VCO доверенными административными сетями.
  • Мониторить обращения к VCO с известных вредоносных IP-адресов.
  • Отслеживать неожиданный исходящий сетевой трафик от хоста VCO.
  • Рассмотреть блокировку исходящих портов, не требуемых для штатной работы.
  • Проверять наличие бэкдоров и веб-шеллов.
  • Ревизовать недавнюю активность администраторов на предмет неожиданных изменений.

После обновления Arista рекомендует провести полноценное реагирование на инцидент: ротацию учётных данных, проверку активности администраторов, валидацию состояния управляемых Edge-устройств и, при необходимости, восстановление или замену оркестратора из доверенных источников. При обнаружении признаков компрометации — сохранить журналы веб-доступа, приложений, системные и базы данных, а также временные метки файловой системы до начала каких-либо исправлений.

Для организаций, ранее столкнувшихся с проблемами с патчами Arista, текущая ситуация требует особого внимания: две критические уязвимости VCO с активной эксплуатацией за три месяца формируют устойчивую тенденцию. Приоритет действий: определите режим аутентификации Edge-устройств, проверьте доступность веб-интерфейса VCO из недоверенных сетей, установите доступные патчи (5.2.3.16 или 6.4.2.8), а для веток 6.1.x и 7.0.x — немедленно внедрите компенсирующие меры и свяжитесь с Arista TAC.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.