Злоумышленники используют новую уязвимость в локальном VeloCloud Orchestrator (VCO), сервере, который управляет Edge-устройствами в VeloCloud SD-WAN, сообщила Ариста 22 сентября. Уязвимость, отслеживаемая как CVE-2026-93952, может позволить удаленному злоумышленнику без доступа для входа в систему получить привилегии к внутренним функциям и повлиять на хост VCO. Только оркестраторы, настроенные для аутентификации своих Edge с помощью сертификатов. Уязвимость, отслеживаемая как CVE-2026-93952, может позволить удаленному злоумышленнику, не имеющему доступа для входа в систему, получить привилегии к внутренним функциям и повлиять на хост VCO. Доступны только оркестраторы, настроенные для аутентификации своих Edge с помощью сертификатов. По состоянию на 22 сентября выпущены фиксированные выпуски для версий 5.2 и 6.4, но еще не для версий 6.1 и 7.0. Arista уже исправила хостинговую и выделенную версии VCO. В число затронутых выпусков входят те, в которых исправлен другой недостаток VCO, о котором Arista сообщила как об использованном в июле. Ариста присвоила недостатку оценку CVSS 3.1 10,0. Успешная атака может поставить под угрозу оркестратор и данные, которыми он управляет. Скомпрометированный VCO также может предоставить злоумышленникам доступ к устройствам Edge, которыми он управляет. Ариста заявила, что недостаток «был обнаружен извне и, как известно, активно используется». В нем не говорится, когда начались нападения и насколько они широко распространены. The Hacker News связалась с Аристой для получения комментариев.
Источник: The Hacker News — https://thehackernews.com/2026/09/new-cvss-100-velocloud-orchestrator.html
Комментарии