Aanvallers maken misbruik van een nieuwe fout in de lokale VeloCloud Orchestrator (VCO), de server die de Edge-apparaten in een VeloCloud SD-WAN beheert, zei Arista op 22 september.
De fout, bijgehouden als CVE-2026-93952kan een aanvaller op afstand zonder inlogtoegang toegang geven tot privileges voor interne functies en de VCO-host beïnvloeden. Alleen orkestrators die zijn ingesteld om hun Edges met certificaten te verifiëren, zijn zichtbaar.
Vanaf 22 september zijn er vaste releases beschikbaar voor de 5.2- en 6.4-releasetreinen, maar nog niet voor de 6.1- en 7.0-treinen. Arista heeft de Hosted en Dedicated versies van VCO al gepatcht. De getroffen releases bevatten onder meer de releases die een andere VCO-fout hebben opgelost, waarvan Arista in juli meldde dat deze werd uitgebuit.
Arista gaf de fout een CVSS 3.1-score van 10,0. Een succesvolle aanval kan de orkestrator en de gegevens die deze beheert in gevaar brengen. Een gecompromitteerde VCO kan aanvallers ook toegang geven tot de Edge-apparaten die hij beheert.
Arista zei dat de fout “extern werd ontdekt en dat het actief wordt uitgebuit.” Er werd niet vermeld wanneer de aanvallen begonnen of hoe wijdverspreid ze zijn. The Hacker News heeft contact opgenomen met Arista voor commentaar.
Welke implementaties worden blootgesteld
VeloCloud Edges kan zich in een van de drie modi authenticeren bij de Orchestrator. In de modus Certificaat gedeactiveerd gebruikt een Edge een vooraf gedeelde sleutel (PSK). In de modi Certificate Acquire en Certificate Required wordt een certificaat gebruikt dat is uitgegeven door de Orchestrator.
Arista zei dat een orkestrator wordt blootgesteld als “certificaatgebaseerde authenticatie van de VeloCloud Edge naar VeloCloud Orchestrator (VCO) is geconfigureerd.” Er werd niet gezegd welke van deze vervoerswijzen aan deze voorwaarde voldoet. De aanvaller heeft ook netwerktoegang nodig tot de VCO-webinterface en het openbare deel van het authenticatiecertificaat van een Edge.
De juli-fout was niet afhankelijk van de instellingen: VCO was er standaard aan blootgesteld en geen enkele configuratie kon dat voorkomen.
Vaste releases
Vanaf 22 september zijn dit de getroffen releases in elke trein, de releases die deze repareren, en de releases die de juli-fout hebben verholpen:
|
Trein |
Beïnvloed door CVE-2026-93952 |
Vast in |
Juli-fout (CVE-2026-16812) opgelost |
|---|---|---|---|
|
5.2 |
5.2.3.15 en eerder |
5.2.3.16 en hoger |
5.2.3.14 |
|
6.1 |
6.1.3.7 en eerder |
Nog geen oplossing |
6.1.3.4 |
|
6.4 |
6.4.2.7 en eerder |
6.4.2.8 en hoger |
6.4.2.4 |
|
7,0 |
7.0.0.2 en eerder |
Nog geen oplossing |
Geen oplossing vermeld. 7.0.0.1 en hoger werden niet beïnvloed. |
Arista zei dat er oplossingen komen voor getroffen treinen die nog steeds worden ondersteund en dat ze aan het advies zullen worden toegevoegd zodra ze gereed zijn. Klanten op een niet-ondersteunde vrijgavetrein kunnen contact opnemen met Arista’s Technical Assistance Center (TAC) over upgrade-opties.
Als u nog niet kunt upgraden
Totdat er een vaste release is geïnstalleerd, raadt Arista de volgende stappen aan:
- Beperk de toegang tot de VCO-webinterface tot vertrouwde administratieve netwerken. Dit kan het risico op blootstelling verminderen.
- Controleer de VCO op toegang vanaf bekende kwaadaardige IP-adressen.
- Controleer op onverwacht uitgaand netwerkverkeer van de VCO-host.
- Overweeg om uitgaande poorten te blokkeren die niet nodig zijn voor normaal gebruik.
- Monitor voor backdoor-daemons en webshells.
- Controleer recente beheerdersactiviteiten op onverwachte wijzigingen.
Tekenen van compromis
Arista zei dat geen enkele indicator bewijst dat een VCO door deze fout in gevaar is gebracht. Controleer de VCO-webtoegangslogboeken op verzoeken met ongebruikelijke URL-achtige paden, gecodeerde tekens, verwijzingen naar lokale of interne services of hoge verzoekpercentages.
De specifieke indicatoren waar u op moet letten zijn:
- Bestand:
/usr/local/sbin/.vcnode.js - Bestand:
/usr/local/sbin/vc-sysmond - MD5 (
vc-sysmond):dc78e206eaeadec59fc5801fe4556bd0 - Bestand:
/etc/systemd/system/vc-sysmon.service - HTTP-header in nginx-logboeken:
x-vc-opt - IP:
142.93.149(.)77 - IP:
104.248.126(.)159
Als u een van deze problemen tegenkomt, bewaar dan de staat van de VCO en neem contact op met TAC of uw Arista-accountteam. Als u een compromis vermoedt, bewaar dan de webtoegangs-, backend-applicatie-, systeem- en databaselogboeken van de VCO en de tijdstempels van het bestandssysteem voordat u iets repareert, waar dat praktisch is.
Arista adviseert ook incidentrespons na het upgraden. Denk hierbij aan het wisselen van inloggegevens, het beoordelen van beheerdersactiviteiten, het controleren van de status van beheerde Edge-apparaten en het herstellen of vervangen van de Orchestrator vanuit vertrouwde bronnen.