Критическая брешь в центре управления SD-WAN уже перешла из бюллетеня в реальные атаки: Arista подтвердила эксплуатацию уязвимости VeloCloud Orchestrator, которая при определённой конфигурации позволяет удалённому злоумышленнику без учётной записи добраться до привилегированных внутренних функций управляющего сервера.
22 сентября Arista предупредила об активной эксплуатации CVE-2026-93952. Компания оценила брешь в 10,0 балла по CVSS 3.1 и 9,5 балла по CVSS 4.0. Причиной стала некорректная проверка входных данных, классифицированная как CWE-20.
VeloCloud Orchestrator, или VCO, служит центральной системой управления устройствами VeloCloud Edge в программно определяемой глобальной сети SD-WAN. Через оркестратор администраторы настраивают филиалы и пограничные узлы, поэтому успешный взлом может затронуть сам сервер, хранящиеся в нём данные, конфигурации и устройства под его управлением.
Атака работает не на любой установке VCO. Риск возникает, когда Edge-устройства проходят аутентификацию на оркестраторе по сертификатам. Злоумышленнику нужен сетевой доступ к веб-интерфейсу VCO и публичная часть сертификата аутентификации VeloCloud Edge. Учётные данные арендатора или оператора VCO для эксплуатации не требуются.
Arista не раскрыла, когда начались атаки, сколько организаций пострадало и кто стоит за кампанией. Производитель подтвердил лишь факт реальной эксплуатации. После компрометации злоумышленник может нарушить конфиденциальность, целостность и доступность VCO и управляемых данных, а захваченный оркестратор способен открыть путь к подключённым VeloCloud Edge.
Уязвимы локальные установки VCO веток 5.2.x до 5.2.3.15 включительно, 6.1.x до 6.1.3.7, 6.4.x до 6.4.2.7 и 7.0.x до 7.0.0.2. Облачные Hosted и Dedicated тоже были затронуты, но Arista уже исправила их со своей стороны. Для локальных установок готовые обновления пока существуют не во всех поддерживаемых ветках.
Исправление вышло для VCO 5.2.3.16 и 6.4.2.8. На момент публикации бюллетеня для веток 6.1 и 7.0 исправленные версии ещё не указали. Arista пообещала добавлять новые сборки по мере выпуска. Пока обновление недоступно, компания советует разрешить доступ к веб-интерфейсу VCO только из доверенных административных сетей.
Для поиска следов атаки Arista привела конкретные индикаторы. Администраторам советуют проверить файлы /usr/local/sbin/.vcnode.js, /usr/local/sbin/vc-sysmond и /etc/systemd/system/vc-sysmon.service, заголовок x-vc-opt в журналах nginx, а также соединения с адресами 142.93.149.77 и 104.248.126.159.
Одного универсального признака взлома нет. Подозрение должны вызвать необычные пути и закодированные символы в запросах к VCO, неожиданный исходящий HTTP- или HTTPS-трафик, создание файлов, запуск команд, выгрузки базы данных и изменения конфигурации без соответствующих действий администратора.
Инцидент продолжает серию атак на управляющие компоненты SD-WAN. Весной злоумышленники уже захватывали контроллеры Cisco через другую уязвимость с оценкой 10 из 10. Arista советует после обновления сменить учётные данные, проверить состояние Edge-устройств и при признаках компрометации восстановить оркестратор из доверенного источника.
