Arista confirma explotación activa de CVE-2026-93952 en VeloCloud Orchestrator
Una vulnerabilidad crítica (CVSS 10) en la plataforma de gestión SD-WAN de Arista Networks se utiliza ya en el mundo real, afectando a instancias expuestas a internet.

Arista Networks ha confirmado que la vulnerabilidad CVE-2026-93952 en su software de orquestación VeloCloud (VCO) está siendo explotada activamente. Se trata de un fallo con una puntuación CVSS de 10.0 en las versiones on-premises del sistema de gestión de SD-WAN. Cuando una vulnerabilidad crítica pasa a ser explotada en el mundo real, la pregunta deja de ser si es real y se convierte en cuántos sistemas están expuestos.
Para mapear esta exposición, se han realizado consultas en ZoomEye utilizando la huella digital de VeloCloud. La búsqueda principal basada en el contenido del cuerpo HTTP arrojó aproximadamente 6.050 sistemas alcanzables desde la internet pública. Otras consultas auxiliares por cabeceras HTTP o certificados SSL situaron el número en torno a las 4.200-5.000 instancias. Es importante no alarmarse por los resultados nulos en los filtros específicos de CVE dentro de la plataforma, ya que el índice de vulnerabilidades de ZoomEye aún no ha indexado los activos para este fallo recién divulgado.
Sin embargo, estas cifras deben interpretarse con cautela. El número de 6.050 no es un censo de sistemas vulnerables, sino un indicador de exposición. La consulta identifica sistemas que presentan contenido relacionado con VeloCloud, pero no confirma si la versión específica cae dentro del rango afectado (5.2.3.15 o anterior, 6.1.3.7 o inferior, 6.4.2.7 o inferior, 7.0.0.2 o inferior). Además, la mera alcanzabilidad no garantiza que se cumplan las precondiciones de autenticación basadas en certificados requeridas para la explotación. Aunque las instancias en la nube se parchearon automáticamente, una huella digital pública no siempre distingue entre despliegues on-premises y cloud.
El dato relevante es que un plano de gestión debería permanecer estrictamente aislado en redes administrativas de confianza, no ser accesible desde el exterior. La existencia de miles de orquestadores visibles en internet contradice directamente la postura de seguridad recomendada. La recomendación práctica para los equipos de defensa es ejecutar consultas similares en su propio espacio de direcciones para detectar cualquier orquestador expuesto, tratando cualquier resultado positivo como un hallazgo crítico independientemente del estado del parche.
La remediamiento consiste en actualizar a una versión corregida, como la 5.2.3.16 o la 6.4.2.8, o contactar con el soporte de Arista para trenes sin corrección publicada. Además, se debe restringir la interfaz web de VCO a subnets internas de confianza, revisar los registros de acceso de nginx en busca de cabeceras anómalas como x-vc-opt y buscar activamente el script de backdoor vcnode.js y archivos de persistencia en los directorios de sistema.

