BookinglyTech News
Ciberseguridad

VeloCloud Orchestrator vulnerable a CVE‑2026‑93952 con CVSS 10.0 y explotación activa

Arista ha publicado parches para las versiones 5.2 y 6.4 del orquestador on‑premise tras confirmar que el fallo, que afecta solo a configuraciones con autenticación basada en certificados, está siendo explotado.

2 min de lecturaThe Hacker News0 vistas

Arista informó el 22 de septiembre que un nuevo fallo en VeloCloud Orchestrator (VCO) – identificado como CVE‑2026‑93952 – permite a un atacante remoto sin credenciales ejecutar funciones privilegiadas dentro del host del orquestador. El defecto solo se expone cuando los Edge devices se autentican mediante certificados emitidos por el propio VCO, es decir, en los modos Certificate Acquire y Certificate Required.

La vulnerabilidad recibió una puntuación CVSS 3.1 de 10.0, el máximo, y la empresa confirmó que está siendo explotada activamente. No se especificó cuándo iniciaron los ataques ni su alcance, pero la exposición requiere acceso a la interfaz web del VCO y al certificado público del Edge comprometido.

Versiones afectadas y parches

  • Trenes 5.2 y 6.4: ya disponen de versiones corregidas (5.2.3.16 y posteriores; 6.4.2.8 y posteriores).
  • Trenes 6.1 y 7.0: todavía sin corrección oficial. Arista indicó que los parches para versiones soportadas llegarán pronto y que los clientes de releases no soportados pueden contactar al TAC para opciones de actualización.

Los releases afectados también incluyen los que ya habían corregido la vulnerabilidad de julio (CVE‑2026‑16812). En la tabla del advisory se detallan los rangos exactos de versiones vulnerables y sus correspondientes fixes.

Mitigaciones temporales Mientras no se pueda aplicar un parche, Arista recomienda limitar el acceso a la interfaz web del VCO a redes administrativas de confianza, monitorizar tráfico saliente y logs de acceso en busca de patrones sospechosos, y bloquear puertos no esenciales. También sugiere vigilar indicadores de compromiso como archivos inesperados bajo /usr/local/sbin/ o encabezados HTTP inusuales en los logs de nginx.

Qué revisar en caso de sospecha

  • Entradas de logs con rutas extrañas o caracteres codificados.
  • Presencia de los archivos "/usr/local/sbin/.vcnode.js" y "/usr/local/sbin/vc-sysmond".
  • Hash MD5 dc78e206eaeadec59fc5801fe4556bd0 asociado a vc-sysmond.
  • Cabeceras "x‑vc‑opt" en nginx.
  • IPs conocidas de actividad maliciosa (142.93.149[.]77, 104.248.126[.]159).

Si se detecta alguno de estos indicadores, se debe preservar el estado del VCO, recopilar logs y contactar al TAC antes de aplicar cualquier cambio. Tras la actualización, se recomienda rotar credenciales, revisar la actividad de administradores y validar la integridad de los Edge gestionados.

Enlaces de referencia

Esta vulnerabilidad subraya la necesidad de mantener los orquestadores de SD‑WAN al día, especialmente cuando se usan autenticaciones basadas en certificados que, aunque más seguras que PSK, pueden convertirse en vector de ataque si el propio orquestador se ve comprometido.