Arista призывает немедленно исправить эксплуатируемый VCO Zero-Day

Поставщик сетевых решений Arista выпустил срочные исправления для критической уязвимости в локальных развертываниях VeloCloud Orchestrator (VCO), которая использовалась как уязвимость нулевого дня. VCO — это инструмент централизованного управления для настройки, мониторинга и управления периферийными устройствами, политиками и трафиком в Arista VeloCloud SD-WAN. Эксплойт нулевого дня, отслеживаемый как CVE-2026-93952 (оценка CVSS 10), описывается как неправильная проблема проверки входных данных, которая может позволить удаленным злоумышленникам получить доступ к привилегированным внутренним функциям. Успешная эксплуатация дефекта безопасности может повлиять на конфиденциальность, целостность и доступность оркестратора и данных, которыми он управляет. «Эта проблема была обнаружена извне и, как известно, активно используется», — предупреждает Ариста. По данным компании, ошибка затрагивает только VeloCloud Orchestrator On-Prem (ранее VeloCloud Orchestrator от Broadcom) и была устранена в версиях VCO 5.2.3.16 и 6.4.2.8 в версиях 5.2.x и 6.1.x соответственно. Также будут выпущены патчи для других поездов. "VCO подвергается воздействию, если настроена аутентификация на основе сертификатов от VeloCloud Edge к VCO. Требуется доступ к общедоступной части сертификата аутентификации VeloCloud Edge. Для успешной атаки требуется сетевой доступ к веб-интерфейсу VCO. Для этого воздействия не требуются учетные данные клиента или оператора VCO", - отмечает компания.


Источник: SecurityWeek — https://www.securityweek.com/arista-urges-immediate-patching-of-exploited-vco-zero-day/

Комментарии