Недостаточная проверка вводимых данных в локально развёртываемой версии VeloCloud Orchestrator On-Prem (VCO) позволяет удалённому атакующему повысить привилегии и выполнить произвольный код. Речь идёт об оркестраторе, то есть о платформе управления программно-конфигурируемыми сетями VMware SD-WAN by VeloCloud. Продукт сейчас развивает Arista Networks. Уязвимость внесена в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-15063, ей присвоен идентификатор CVE-2026-93952. Производитель подтвердил существование проблемы.
Детали уязвимости
Оркестратор в сетях SD-WAN занимает ключевое положение. Он хранит конфигурацию, рассылает политики филиалам и площадкам, следит за состоянием каналов и контролирует подключение устройств. Компрометация такого узла даёт атакующему широкие возможности. Он может менять маршрутизацию, перенаправлять трафик, отключать сегменты сети. Кроме того, появляется возможность развернуть правила в интересах дальнейшего проникновения.
Уязвимость относится к классу ошибок кода. Её тип описан как недостаточная проверка вводимых данных (CWE-20). Проще говоря, платформа принимает данные из внешнего источника и не отсеивает опасные значения. Из-за этого подставленные данные обрабатываются как доверенные. Способ эксплуатации в карточке назван как манипулирование ресурсами. Атакующему не нужны учётные данные, не требуется участие пользователя и не нужен доступ к локальной сети. Достаточно сетевого подключения к уязвимому сервису. Успешная атака ведёт к выполнению произвольного кода с высокими привилегиями.
Оценка по системе CVSS 3.1 составляет 10 из 10. Четвёртая версия метрики даёт 9,5. Существенно и то, что эксплуатация не требует сложных условий. По вектору третьей версии атака проводится из сети, без предварительной аутентификации и без взаимодействия с пользователем. Затронуты четыре ветки локально развёртываемой версии оркестратора. Речь идёт о диапазонах от 5.2.0 до 5.2.3.15; от 6.1.0 до 6.1.3.7; от 6.4.0 до 6.4.2.7; от 7.0.0 до 7.0.0.2 включительно. Облачная версия в перечне не фигурирует.
Аудитория здесь специфическая. Оркестраторы VeloCloud On-Prem обычно разворачивают крупные компании с распределённой структурой: розничные сети, логистика, промышленность, банки. К ним добавляются операторы связи, которые оказывают управляемые услуги. Такие платформы чаще размещают в корпоративном сегменте. Однако часть организаций открывает к ним доступ из интернета для удалённых администраторов, подрядчиков и интеграторов. Именно этот сценарий повышает риск.
Дополнительный фактор состоит в наличии эксплойта, то есть готового вредоносного кода, который использует эту уязвимость. Ссылка на каталог CISA подтверждает применение в атаках. Обычно подобные платформы становятся первой целью при подготовке более масштабного вторжения. Доступ к оркестратору позволяет атакующему закрепиться в инфраструктуре и двигаться дальше по сети.
Производитель ошибку исправил. Исправленные сборки доступны в новых версиях соответствующих веток. Организациям, у которых развёрнуты перечисленные сборки, следует перейти на них. Полный перечень обновлений и порядок установки приведены в рекомендациях Arista Networks по безопасности. Перед обновлением стоит сохранить резервную копию конфигурации. Также разумно согласовать окно работ. Оркестратор обслуживает всю сеть, поэтому перерыв в его работе заметен сразу.
Если обновление отложено, доступ к интерфейсу управления лучше ограничить. Оркестратор не должен отвечать на запросы из интернета. Подключения администраторов стоит закрыть корпоративным VPN или списками разрешённых адресов. Полезно усилить журналирование обращений к административному интерфейсу. Кроме того, имеет смысл проверить сетевые правила на предмет подозрительных подключений. Эти меры не устраняют уязвимость, но снижают вероятность её использования.
Для обычных пользователей прямых последствий немного. Риск касается организаций, которые эксплуатируют SD-WAN и самостоятельно обслуживают оркестратор. Косвенно проблема затрагивает и сотрудников таких компаний. При компрометации платформы возможны перебои в работе корпоративных сервисов. Не исключена и утечка данных, проходящих через управляемые каналы, поскольку атакующий получает доступ к настройкам соединений и маршрутизации.
Уязвимости в системах управления сетями остаются привлекательными для злоумышленников. Один скомпрометированный узел даёт доступ к инфраструктуре десятков и сотен площадок. Ответственность за обновление локально развёрнутого оркестратора лежит на заказчике, а не на поставщике облачной услуги. Поэтому здесь значима не столько скорость реакции производителя, сколько дисциплина эксплуатации: учёт версий, контроль внешних подключений и регулярная проверка настроек доступа.
Ссылки
- https://bdu.fstec.ru/vul/2026-15063
- https://www.cve.org/CVERecord?id=CVE-2026-93952
- https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-93952
- https://www.cisa.gov/sites/default/files/csv/known_exploited_vulnerabilities.csv