BookinglyTech News
Ciberseguridad

Arista publica parches para vulnerabilidad CVE-2026-93952 que se explota activamente en VeloCloud Orchestrator

El fallo de validación de entrada permite acceso privilegiado al host VCO sin credenciales y se está explotando en producción. Arista ya ha lanzado correcciones para las versiones más recientes y planea cubrir todas las variantes de VCO.

2 min de lecturaBleepingComputer0 vistas

Arista Networks ha publicado parches para la vulnerabilidad de día cero CVE-2026‑93952 que está siendo explotada de forma activa y afecta a las instalaciones on‑premise de VeloCloud Orchestrator (VCO).

VCO es la plataforma centralizada que permite a los administradores configurar, monitorear y gestionar redes SD‑WAN de VeloCloud y los dispositivos edge asociados. La falla, de severidad máxima, proviene de una validación de entrada insuficiente y solo se manifiesta cuando la autenticación basada en certificados se utiliza entre el Edge y el Orchestrator.

Los atacantes remotos pueden aprovechar la vulnerabilidad para acceder a funcionalidades privilegiadas del host VCO a través de ataques de baja complejidad que no requieren privilegios en el sistema ni interacción del usuario. La compañía señaló que la exposición necesita:

  • Acceso al certificado de autenticación del Edge.
  • Conexión a la interfaz web del VCO.

No se requieren credenciales del inquilino ni del operador.

Arista ha parchado ya los despliegues hospedados con VCO 5.2.3.16 o superior y VCO 6.4.2.8 o superior. También planea lanzar parches para versiones 6.1.3.7 y anteriores, así como 7.0.0.2 y anteriores.

El U.S. Cybersecurity and Infrastructure Security Agency (CISA) añadió CVE‑2026‑93952 a su catálogo de Vulnerabilidades Conocidas y explotadas el 22 de septiembre y ordenó a las agencias federales civiles que aseguren sus redes antes del 25 de septiembre.

Mientras se despliegan los parches, se recomienda a los administradores:

  • Restringir el acceso a la interfaz web de VCO a redes administrativas.
  • Revisar la actividad de los administradores en busca de cambios inusuales.
  • Monitorizar conexiones desde IPs maliciosas conocidas.
  • Analizar los logs de acceso web en busca de caracteres codificados, rutas sospechosas, referencias a servicios internos o altas tasas de peticiones.

Arista también aconsejó bloquear las IP 142.93.149.77 y 104.248.126.159 y revisar los logs de nginx por el encabezado HTTP x‑vc‑opt. Un tráfico HTTP o HTTPS inesperado que salga del host VCO podría indicar una compromesa.

Si se sospecha una intrusión, se debe conservar los logs de acceso web, logs de aplicación, logs de sistema, logs de base de datos y los timestamps de archivos relevantes antes de la remediación, cuando sea posible.

La compañía también ha corregido otras vulnerabilidades de día cero activos (CVE‑2026‑7473 y CVE‑2026‑16812) que afectaban al EOS y a VCO respectivamente.

Para más detalles técnicos consulta la entrada NVD sobre CVE‑2026‑93952 y el aviso de seguridad de Arista en su portal.

Esta situación subraya la necesidad de revisar los controles de acceso a los puntos de entrada web de los controladores SD‑WAN y de mantener los parches actualizados en entornos on‑premise.

https://nvd.nist.gov/vuln/detail/cve-2026-93952 https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-93952