Arista Networks раскрыла уязвимость CVE-2026-93952 в локальной версии оркестратора VeloCloud Orchestrator. Проблему нашли сторонние исследователи, и к моменту публикации бюллетеня её уже использовали в реальных атаках. Открытые источники это подтверждают. Точную дату первых попыток эксплуатации разработчик не называет, поэтому измерить разрыв между раскрытием и началом атак по тексту бюллетеня нельзя. Хостинговые версии оркестратора, включая выделенные, исправлены заранее. Локальные развёртывания оставались открытыми, пока не вышли патчи для части веток. VeloCloud Orchestrator управляет устройствами VeloCloud Edge на территории заказчика. Компрометация оркестратора затрагивает всю подконтрольную сеть, то есть филиалы, каналы связи и конфигурации маршрутизации.
Уязвимость CVE-2026-93952
По шкале CVSSv3.1 уязвимость получила 10.0 балла, версия CVSSv4.0 даёт 9.5. Причина - недостаточная проверка входных данных, CWE-20. Удалённый атакующий отправляет через веб-интерфейс оркестратора специально сформированный запрос и получает доступ к внутренним функциям, которые предназначены для служебного использования. Дальше он влияет на сам узел, где развёрнут оркестратор. Под угрозой конфиденциальность, целостность и доступность платформы и данных, которыми она управляет. Среди этих данных инвентарь устройств, учётные данные, сертификаты и ключевой материал.
Эксплуатация требует определённой конфигурации. Оркестратор уязвим, если настроена аутентификация по сертификатам между VeloCloud Edge и оркестратором. Злоумышленнику нужен доступ к публичной части сертификата аутентификации Edge и сетевой доступ к веб-интерфейсу оркестратора. Учётные данные арендатора или оператора не требуются. Это заметно снижает порог входа. Зато установки, где веб-интерфейс открыт только доверенным административным сетям, рискуют меньше.
Уязвимость затрагивает локальные развёртывания VeloCloud Orchestrator, которые раньше выпускала Broadcom. Проблема есть в ветках 5.2.x, 6.1.x, 6.4.x и 7.0.x вплоть до сборок 5.2.3.15, 6.1.3.7, 6.4.2.7 и 7.0.0.2 соответственно. Если выпуск не входит в этот перечень, развёртывание уязвимости не подвержено. Хостинговые варианты, включая выделенные, разработчик закрыл до публикации бюллетеня. Уязвимость не затрагивает оборудование VeloCloud Edge и шлюзы VeloCloud Gateway. Не попадают под неё и другие продукты Arista, например коммутаторы на EOS, точки доступа Wi-Fi, облачные сервисы CloudVision и системы мониторинга трафика.
Готовые исправления вышли для двух веток: VCO 5.2.3.16 и новее в ветке 5.2.3, а также VCO 6.4.2.8 и новее в ветке 6.4.2. Для остальных поддерживаемых веток патчи обещают позже. Тем, кто застрял на неподдерживаемом выпуске, предлагают обратиться в службу технической поддержки TAC и обсудить варианты обновления. До установки исправлений полезно ограничить доступ к веб-интерфейсу доверенными сетями. Одновременно нужно следить за обращениями с известных вредоносных адресов и за необычной исходящей активностью самого оркестратора. Лишние исходящие порты лучше закрыть, а в системе поискать скрытые демоны и веб-оболочки.
Универсального признака компрометации разработчик не называет. Присмотреться стоит к журналам веб-доступа: запросы с необычными фрагментами пути, закодированными символами, ссылками на локальные службы или подозрительно высокой частотой заслуживают проверки. В логах nginx искать заголовок x-vc-opt. Дополнительный сигнал - подключения с адресов 142.93.149.77 и 104.248.126.159. На хосте оркестратора могут появиться файлы, которые маскируются под системные службы, включая собственный модуль автозапуска, а также экспорт базы данных, архивы и следы выполнения команд, не связанных с работой администраторов. Если оператор находит что-то из этого списка, состояние оркестратора лучше сохранить и обратиться в поддержку, а не чистить систему сразу.
Оркестратор - это центр управления, и через него злоумышленник может добраться до устройств VeloCloud Edge. Поэтому после установки патчей работа не заканчивается. Нужны смена учётных данных и сертификатов, проверка активности администраторов, подтверждение состояния управляемых устройств и восстановление либо замена затронутых экземпляров оркестратора из доверенных источников. Журналы веб-доступа, логи приложений, системные и базы данных нужно сохранить до исправления, пока это возможно. Прямая связь между оркестратором и тысячами устройств делает такой доступ привлекательным для атакующих.
Платформы управления сетевой инфраструктурой давно в списке приоритетных целей. Уязвимость, которую можно использовать без учётных данных, при одном лишь сетевом доступе к веб-интерфейсу, даёт редкое сочетание простоты и масштаба последствий. Для сетевых инженеров вывод практический: проверять версию оркестратора, ограничивать доступ к интерфейсу управления и внимательно читать журналы, потому что атаки уже идут, а патчи доступны не для всех веток.
Ссылки