VeloCloud Orchestrator: активная эксплуатация CVE-2026-93952, патчи есть не для всех версий

Arista предупредила клиентов об активно эксплуатируемой уязвимости в локальных развёртываниях VeloCloud Orchestrator (VCO) — платформы, через которую организации управляют подписками VeloCloud SD-WAN и подключёнными к ней edge-устройствами. Проблема отслеживается как CVE-2026-93952 с максимальной оценкой CVSS 10.0: это ошибка валидации входных данных, позволяющая удалённому атакующему добраться до «привилегированной внутренней функциональности» и повлиять на сам хост VSO. По данным Arista, уязвимость нашли извне, и она уже используется в атаках.

Условия эксплуатации: сертификат Edge и доступ к веб-интерфейсу

Атака срабатывает не всегда. Развёртывание VCO уязвимо, если одновременно выполнены два условия: настроена аутентификация VeloCloud Edge в VeloCloud Orchestrator на основе сертификатов, а у атакующего есть публичный ключ сертификата аутентификации Edge и сетевой доступ к веб-интерфейсу VCO. Учётные данные тенанта или оператора VCO при этом не нужны.

Майуреш Дани, менеджер по безопасности Qualys Threat Research Unit, оценивает механизм как cross-site request forgery (CSRF): злоумышленник использует сертификат Edge, чтобы обойти фронтенд и передать запрос внутренним сервисам, которые этому сертификату доверяют.

Какие версии затронуты и что уже закрыто

Уязвимость затрагивает четыре линейки релизов VCO:

  • 5.2.x — 5.2.3.15 и более ранние;
  • 6.1.x — 6.1.3.7 и более ранние;
  • 6.4.x — 6.4.2.7 и более ранние;
  • 7.0.x — 7.0.0.2 и более ранние.

Исправления выпущены в VCO 5.2.3.16 и новее в линейке 5.2.3 и в 6.4.2.8 и новее в линейке 6.4.2. Для остальных линеек патчи ещё не готовы. Облачные развёртывания Arista — Hosted и Dedicated VCO — также были затронуты, но их компания уже закрыла. Дани из Qualys напоминает, что непропатченные версии остаются «подвержены активной эксплуатации и защищены только компенсирующими мерами».

Что делать, если обновиться прямо сейчас нельзя

Arista рекомендует как можно скорее перейти на исправленный релиз VCO. Тем, кто не может обновиться немедленно, предлагается ограничить доступ к веб-интерфейсу VCO доверенными административными сетями и следить за подозрительной активностью: известными вредоносными IP-адресами источников, неожиданным исходящим трафиком, бэкдор-демонами и веб-шеллами, неожиданными изменениями в админке. Если есть подозрение на компрометацию, до устранения проблемы следует сохранить журналы веб-доступа VCO, логи бэкенд-приложений, системные логи, логи базы данных и релевантные временные метки файловой системы — настолько, насколько это возможно без остановки работы.

В рекомендациях перечислены индикаторы компрометации: подозрительный файл vc-sysmond, HTTP-заголовок x-vc-opt и два IP-адреса источника, связанных с эксплуатацией.

Эндрю Костис, руководитель инженерной группы adversary research в AttackIQ, подчёркивает, что патч закрывает дверь, но не отменяет того, что через неё уже прошло: скомпрометированный оркестратор может дотянуться до управляемых edge-устройств, сменить учётные данные и проверить состояние устройств на разных площадках. По его мнению, знать, какие оркестраторы доступны извне, и доказать, что ограничения доступа действительно работают, ценнее до выхода такого предупреждения, чем после.

Второй максимум за год

Это уже вторая уязвимость максимальной критичности в VeloCloud, которую Arista закрывает в этом году. Предыдущую активно эксплуатируемую ошибку в платформе компания исправила в июле. Общий контекст: в последние годы критические дыры в системах управления сетью — от межсетевых экранов до SD-WAN — становятся всё более привлекательной целью, потому что через них атакующий получает доступ сразу ко всей инфраструктуре площадок. Похожие сюжеты разбирались и в материалах про межсетевые экраны по версии Gartner, и в обзоре гибких транзитных шлюзов VMware Cloud Foundation 9.1, где управляющий слой сети тоже вынесен в отдельный компонент.

Частые вопросы

Кого касается эта уязвимость?

Всех, у кого VeloCloud Orchestrator развёрнут локально и настроена сертификатная аутентификация Edge в VCO. Облачные варианты Hosted и Dedicated VCO Arista уже пропатчила.

Как проверить свою версию VCO?

Сравните номер сборки с затронутыми диапазонами: 5.2.3.15 и раньше, 6.1.3.7 и раньше, 6.4.2.7 и раньше, 7.0.0.2 и раньше. Если ваша версия попадает в этот список, обновление обязательно.

Какие версии уже исправлены?

Патчи доступны в VCO 5.2.3.16 и новее в линейке 5.2.3 и в 6.4.2.8 и новее в линейке 6.4.2. Для 6.1.x и 7.0.x исправлений пока нет.

Можно ли защититься без обновления?

Да, компенсирующими мерами: ограничить доступ к веб-интерфейсу VCO доверенными административными сетями и мониторить признаки компрометации. Но это не заменяет патч, а лишь снижает риск.

Нужны ли атакующему учётные данные VCO?

Нет. Для эксплуатации достаточно публичного ключа сертификата аутентификации Edge и сетевого доступа к веб-интерфейсу VCO. Учётные данные тенанта или оператора не требуются.

Что делать, если есть подозрение на взлом?

Сохранить журналы веб-доступа VCO, логи бэкенд-приложений, системные логи, логи базы данных и временные метки файловой системы, а затем следовать процедуре реагирования на инциденты, подходящей для вашего развёртывания.

Какие индикаторы компрометации искать?

Подозрительный файл vc-sysmond, HTTP-заголовок x-vc-opt и два IP-адреса источника, связанных с эксплуатацией. Полный список Arista привела в своём advisory.

Это первая такая уязвимость в VeloCloud?

Нет. В июле 2026 года Arista уже закрывала другую активно эксплуатируемую уязвимость максимальной критичности в этой платформе.

Как это связано с SD-WAN в целом?

VeloCloud Orchestrator — центральный элемент управления SD-WAN: через него настраиваются политики и edge-устройства. Компрометация оркестратора ставит под угрозу всю сеть на площадках, которыми он управляет. Если планируете разбираться с сегментацией и доступом к управляющим интерфейсам, пригодится материал про постквантовый обмен ключами Cloudflare — там речь о защите трафика на уровне соединений.

Источник: networkworld.com