Arista обнаружила активную эксплуатацию критической уязвимости в VeloCloud Orchestrator (CVE-2026-93952). При определённой конфигурации она позволяет злоумышленнику получить доступ к функциям управления центральным сервером SD-WAN сети без учётной записи. Уязвимость оценена в 10,0 балла по шкале CVSS 3.1.
Причина проблемы — неправильная проверка входных данных (CWE-20). VeloCloud Orchestrator служит центром управления устройствами VeloCloud Edge в программно определяемых сетях. Через него администраторы настраивают конфигурации филиалов и граничных узлов. Успешный взлом даёт доступ к самому серверу, хранящимся данным, конфигурациям и всем подключённым устройствам.
Атака работает только при определённых условиях. Edge-устройства должны проходить аутентификацию на оркестраторе по сертификатам. Злоумышленнику нужны два компонента: сетевой доступ к веб-интерфейсу VeloCloud Orchestrator и публичная часть сертификата аутентификации Edge-устройства. Учётные данные администратора или оператора системы не требуются.
Arista подтвердила реальную эксплуатацию уязвимости 22 сентября, но не раскрыла детали: когда началась кампания, сколько организаций затронуто и кто за ней стоит. После компрометации оркестратора злоумышленник может нарушить конфиденциальность, целостность и доступность сервера и его данных, а также получить контроль над подключёнными VeloCloud Edge.
Уязвимы локальные установки VeloCloud Orchestrator версий 5.2.x (до 5.2.3.15), 6.1.x (до 6.1.3.7), 6.4.x (до 6.4.2.7) и 7.0.x (до 7.0.0.2). Облачные инстансы Hosted и Dedicated также были затронуты, но компания уже закрыла брешь на своей стороне.
Обновления выпущены для версий 5.2.3.16 и 6.4.2.8. На момент объявления уязвимости для веток 6.1 и 7.0 исправленные версии ещё не готовы. Arista обещает выпускать их по мере разработки. До обновления компания рекомендует ограничить доступ к веб-интерфейсу VeloCloud Orchestrator только с доверенных административных сетей.
Для поиска следов атаки нужно проверить файлы /usr/local/sbin/.vcnode.js, /usr/local/sbin/vc-sysmond и /etc/systemd/system/vc-sysmon.service, заголовок x-vc-opt в логах nginx, а также исходящие соединения с адресами 142.93.149.77 и 104.248.126.159. Признаками компрометации являются необычные пути и закодированные символы в запросах, неожиданный исходящий HTTP-трафик, создание файлов, запуск команд, выгрузки базы данных и изменения конфигурации без действий администратора.
Это не первая атака на управляющие компоненты SD-WAN. Весной злоумышленники захватывали контроллеры Cisco через другую уязвимость с такой же оценкой 10 из 10. После обновления Arista советует сменить учётные данные, проверить состояние Edge-устройств и при подозрении на компрометацию восстановить оркестратор из доверенного источника.
