22 сентября Arista сообщила об активной эксплуатации уязвимости CVE-2026-93952 в локально развернутых VeloCloud Orchestrator (VCO). Этот сервер управляет устройствами Edge в сети VeloCloud SD-WAN. Ошибка позволяет удаленному злоумышленнику без учетной записи обращаться к привилегированным внутренним функциям и воздействовать на хост VCO. По формулировке Arista, брешь была «обнаружена внешними исследователями» и уже применяется в реальных атаках. Когда началась эксплуатация и насколько она распространена, компания не уточнила. The Hacker News запросил у Arista дополнительные сведения.

CVE-2026-93952 получила максимальную оценку 10,0 по шкале CVSS 3.1. Успешная атака способна привести к захвату самого оркестратора и обрабатываемых им данных. Поскольку VCO управляет узлами Edge, атакующий потенциально может добраться и до этих устройств. Для эксплуатации нужны два условия: сетевой доступ к веб-интерфейсу VCO и открытая часть сертификата аутентификации одного из Edge.
Уязвимы только оркестраторы, где настроена «аутентификация на основе сертификатов между VeloCloud Edge и VeloCloud Orchestrator (VCO)». У Edge предусмотрены три режима подключения. В режиме Certificate Deactivated применяется предварительно согласованный ключ PSK. В режимах Certificate Acquire и Certificate Required устройство использует сертификат, выданный оркестратором. Arista не пояснила прямо, какие именно режимы считает подпадающими под условие уязвимости, хотя описание указывает на конфигурации с сертификатами.
Новая брешь отличается от CVE-2026-16812, об активной эксплуатации которой Arista сообщила в июле. Июльская уязвимость не зависела от настроек: VCO был открыт для атаки по умолчанию, а устранить риск изменением конфигурации было нельзя. Некоторые выпуски, затронутые CVE-2026-93952, уже содержат исправление CVE-2026-16812, поэтому установка прежнего июльского патча не защищает от новой атаки.
По состоянию на 22 сентября исправления CVE-2026-93952 доступны для веток 5.2 и 6.4. В ветке 5.2 уязвимы версии 5.2.3.15 и более ранние; безопасной считается 5.2.3.16 и новее. Июльскую CVE-2026-16812 там исправили в 5.2.3.14. В ветке 6.4 затронуты 6.4.2.7 и более ранние версии, патч включен в 6.4.2.8 и последующие, а исправление июльской ошибки появилось в 6.4.2.4.
Для веток 6.1 и 7.0 патч на 22 сентября еще не вышел. В 6.1 уязвимы версии 6.1.3.7 и ниже; CVE-2026-16812 ранее закрыли в 6.1.3.4. В 7.0 под угрозой находятся 7.0.0.2 и более ранние выпуски. Отдельного исправления июльской бреши для этой ветки не указано, поскольку версии 7.0.0.1 и новее ей не подвержены. Arista готовит обновления для поддерживаемых веток и намерена дополнять бюллетень безопасности. Клиентам на неподдерживаемых выпусках следует обратиться в Arista Technical Assistance Center (TAC), чтобы согласовать переход. Сервисные варианты Hosted VCO и Dedicated VCO компания уже исправила.
Если немедленное обновление невозможно, доступ к веб-интерфейсу VCO следует разрешить только из доверенных административных сетей. Это уменьшает поверхность атаки, но не устраняет брешь. Нужен контроль входящих соединений, особенно обращений с известных вредоносных IP-адресов, а также исходящего трафика самого VCO. Неиспользуемые исходящие порты разумно закрыть. На хосте стоит искать посторонние фоновые службы, веб-шеллы и другие способы закрепления, а в журналах администраторов — неожиданные либо несанкционированные изменения.
В журналах веб-доступа подозрительны необычные пути, похожие на URL, закодированные символы, обращения к локальным или внутренним сервисам и аномально высокая частота запросов. На файловой системе нужно проверить наличие /usr/local/sbin/.vcnode.js, /usr/local/sbin/vc-sysmond и /etc/systemd/system/vc-sysmon.service. Для файла vc-sysmond указан MD5 dc78e206eaeadec59fc5801fe4556bd0. В журналах nginx следует искать HTTP-заголовок x-vc-opt, а в сетевых данных — адреса 142.93.149[.]77 и 104.248.126[.]159. Скобки в записи [.] обезвреживают адреса, чтобы по ним нельзя было случайно перейти или создать автоматическую ссылку.
Ни один из этих признаков сам по себе не доказывает компрометацию именно через CVE-2026-93952. При обнаружении индикаторов необходимо сохранить текущее состояние VCO и связаться с Arista TAC либо командой Arista, сопровождающей учетную запись организации. До исправлений и любых изменений, если обстановка позволяет, сохраняют журналы веб-доступа, серверного приложения, системы и базы данных, а также временные метки файловой системы. Иначе действия администратора могут уничтожить следы, нужные специалистам по расследованию.
Установка исправленной версии не заменяет реагирование на инцидент: атакующий мог закрепиться в системе раньше. Arista рекомендует сменить учетные данные, проверить недавние действия администраторов, состояние и целостность всех управляемых Edge. При признаках захвата оркестратор восстанавливают из доверенного источника либо полностью заменяют, также используя проверенные установочные материалы.

Изображение носит иллюстративный характер
CVE-2026-93952 получила максимальную оценку 10,0 по шкале CVSS 3.1. Успешная атака способна привести к захвату самого оркестратора и обрабатываемых им данных. Поскольку VCO управляет узлами Edge, атакующий потенциально может добраться и до этих устройств. Для эксплуатации нужны два условия: сетевой доступ к веб-интерфейсу VCO и открытая часть сертификата аутентификации одного из Edge.
Уязвимы только оркестраторы, где настроена «аутентификация на основе сертификатов между VeloCloud Edge и VeloCloud Orchestrator (VCO)». У Edge предусмотрены три режима подключения. В режиме Certificate Deactivated применяется предварительно согласованный ключ PSK. В режимах Certificate Acquire и Certificate Required устройство использует сертификат, выданный оркестратором. Arista не пояснила прямо, какие именно режимы считает подпадающими под условие уязвимости, хотя описание указывает на конфигурации с сертификатами.
Новая брешь отличается от CVE-2026-16812, об активной эксплуатации которой Arista сообщила в июле. Июльская уязвимость не зависела от настроек: VCO был открыт для атаки по умолчанию, а устранить риск изменением конфигурации было нельзя. Некоторые выпуски, затронутые CVE-2026-93952, уже содержат исправление CVE-2026-16812, поэтому установка прежнего июльского патча не защищает от новой атаки.
По состоянию на 22 сентября исправления CVE-2026-93952 доступны для веток 5.2 и 6.4. В ветке 5.2 уязвимы версии 5.2.3.15 и более ранние; безопасной считается 5.2.3.16 и новее. Июльскую CVE-2026-16812 там исправили в 5.2.3.14. В ветке 6.4 затронуты 6.4.2.7 и более ранние версии, патч включен в 6.4.2.8 и последующие, а исправление июльской ошибки появилось в 6.4.2.4.
Для веток 6.1 и 7.0 патч на 22 сентября еще не вышел. В 6.1 уязвимы версии 6.1.3.7 и ниже; CVE-2026-16812 ранее закрыли в 6.1.3.4. В 7.0 под угрозой находятся 7.0.0.2 и более ранние выпуски. Отдельного исправления июльской бреши для этой ветки не указано, поскольку версии 7.0.0.1 и новее ей не подвержены. Arista готовит обновления для поддерживаемых веток и намерена дополнять бюллетень безопасности. Клиентам на неподдерживаемых выпусках следует обратиться в Arista Technical Assistance Center (TAC), чтобы согласовать переход. Сервисные варианты Hosted VCO и Dedicated VCO компания уже исправила.
Если немедленное обновление невозможно, доступ к веб-интерфейсу VCO следует разрешить только из доверенных административных сетей. Это уменьшает поверхность атаки, но не устраняет брешь. Нужен контроль входящих соединений, особенно обращений с известных вредоносных IP-адресов, а также исходящего трафика самого VCO. Неиспользуемые исходящие порты разумно закрыть. На хосте стоит искать посторонние фоновые службы, веб-шеллы и другие способы закрепления, а в журналах администраторов — неожиданные либо несанкционированные изменения.
В журналах веб-доступа подозрительны необычные пути, похожие на URL, закодированные символы, обращения к локальным или внутренним сервисам и аномально высокая частота запросов. На файловой системе нужно проверить наличие /usr/local/sbin/.vcnode.js, /usr/local/sbin/vc-sysmond и /etc/systemd/system/vc-sysmon.service. Для файла vc-sysmond указан MD5 dc78e206eaeadec59fc5801fe4556bd0. В журналах nginx следует искать HTTP-заголовок x-vc-opt, а в сетевых данных — адреса 142.93.149[.]77 и 104.248.126[.]159. Скобки в записи [.] обезвреживают адреса, чтобы по ним нельзя было случайно перейти или создать автоматическую ссылку.
Ни один из этих признаков сам по себе не доказывает компрометацию именно через CVE-2026-93952. При обнаружении индикаторов необходимо сохранить текущее состояние VCO и связаться с Arista TAC либо командой Arista, сопровождающей учетную запись организации. До исправлений и любых изменений, если обстановка позволяет, сохраняют журналы веб-доступа, серверного приложения, системы и базы данных, а также временные метки файловой системы. Иначе действия администратора могут уничтожить следы, нужные специалистам по расследованию.
Установка исправленной версии не заменяет реагирование на инцидент: атакующий мог закрепиться в системе раньше. Arista рекомендует сменить учетные данные, проверить недавние действия администраторов, состояние и целостность всех управляемых Edge. При признаках захвата оркестратор восстанавливают из доверенного источника либо полностью заменяют, также используя проверенные установочные материалы.