Arista Networks выпустила исправления безопасности для уязвимости нулевого дня, которая активно используется и влияет на локальные развертывания VeloCloud Orchestrator (VCO). [...] VCO — это облачная платформа централизованного управления, которая помогает администраторам настраивать, отслеживать и управлять VeloCloud SD-WAN (программно-определяемыми глобальными сетями) и связанными с ними периферийными устройствами. Эта уязвимость максимальной серьезности, отслеживаемая как CVE-2026-93952, связана с неправильной проверкой входных данных и влияет на развертывания VCO, где настроена аутентификация на основе сертификатов от VeloCloud Edge до VeloCloud Orchestrator (VCO). Удаленные злоумышленники могут использовать эту уязвимость для доступа к привилегированным внутренним функциям хоста VCO в атаках низкой сложности, не требующих привилегий в целевой системе или взаимодействия с пользователем. «Эта проблема была обнаружена извне и, как известно, активно используется», — предупредила компания во вторник. «Требуется доступ к общедоступной части сертификата аутентификации VeloCloud Edge. Для успешной атаки требуется сетевой доступ к веб-интерфейсу VCO. Для этого воздействия не требуются учетные данные клиента или оператора VCO». Arista сообщает, что она уже исправила размещенные развертывания под управлением VCO 5.2.3.16 или новее и VCO 6.4.2.8 или новее, а также выпустит исправления безопасности для экземпляров VCO под управлением 6.1.3.7 и ниже и 7.0.0.2 и ниже. Во вторник Агентство кибербезопасности и безопасности инфраструктуры США также добавило CVE-2026-93952 в свой каталог известных эксплуатируемых уязвимостей и приказало федеральным гражданским агентствам исполнительной власти США обеспечить безопасность своих сетей к пятнице, 25 сентября.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/arista-patches-actively-exploited-velocloud-orchestrator-zero-day/
Комментарии