Arista正积极应对一个正被攻击者利用的VeloCloud Orchestrator严重漏洞,该漏洞暴露了SD-WAN管理系统及其控制的边缘设备,而部分受影响版本的修复补丁仍未发布。
VeloCloud Orchestrator中的一个漏洞使攻击者能够访问组织用于管理其VeloCloud SD-WAN订阅及所控制边缘设备的平台。
Arista目前已收购VeloCloud业务,该公司警告客户,本地部署的VeloCloud Orchestrator存在一种易受攻击的配置,远程攻击者可能利用该配置访问“特权内部功能”并影响VSO主机。此漏洞同样影响了Arista的托管版和专用版VCO部署,不过该公司已针对这两种部署完成修复。
Arista在其安全公告中表示:“该问题由外部发现,且已被证实正遭受主动利用。”公司敦促客户立即升级至已修复版本的VCO——但目前只有部分受影响版本提供了修复方案。
Qualys威胁研究部门安全研究经理Mayuresh Dani警告称,未修复的版本仍“暴露于主动攻击之下,仅有补偿性控制措施作为防护”。
Arista表示,怀疑遭到入侵的组织应在可操作的情况下,在修复前保留VCO网络访问日志、后端应用日志、系统日志、数据库日志以及相关文件系统时间戳。
AttackIQ对抗性研究团队工程经理Andrew Costis对此建议表示认同。他说:“打补丁能关闭入口,但无法逆转已经发生的入侵。被攻陷的编排器可以触达其管理的边缘设备,轮换凭证,并跨站点验证设备状态。”
利用条件受限于特定配置
Arista将该漏洞标记为CVE-2026-93952,这是一个输入验证不当的问题,CVSS严重程度评分为最高的10.0分。
不过,攻击只在特定条件下才能生效:只有当VeloCloud边缘设备与VeloCloud Orchestrator(VCO)之间配置了基于证书的身份验证,且攻击者掌握了VeloCloud边缘设备身份验证证书的公钥,并具备访问VCO网络界面的网络权限时,VCO部署才会暴露于风险之中。攻击者不需要VCO租户或操作员的凭证。
Dani表示:“根据现有信息,这几乎可以确定是一种跨站请求伪造(CSRF)漏洞,威胁行为者可以利用边缘设备证书绕过前端,将请求转发至内部服务,而这些内部服务本身就信任此类信息。”
受影响的版本涉及四个VCO发行系列:5.2.x系列中的5.2.3.15及更早版本,6.1.x系列中的6.1.3.7及更早版本,6.4.x系列中的6.4.2.7及更早版本,以及7.0.x系列中的7.0.0.2及更早版本。
Arista已在5.2.3系列中发布了5.2.3.16及更高版本的修复方案,并在6.4.2系列中发布了6.4.2.8及更高版本的修复方案。
其余系列的修复方案仍有待发布。
防御者可以采取的措施
对于无法立即升级的组织,Arista建议将VCO网络界面的访问权限限制在可信的管理网络范围内,并监控可疑活动,包括已知的恶意来源IP、异常的对外网络活动、后门守护程序和网络后门程序,以及异常的管理员变更。
该公司补充道:“由于成功的漏洞利用可能会危及编排器主机及其管理的数据,运营方应遵循适合其部署环境的事件响应指南。”
该安全公告还公布了若干入侵指标,包括一个可疑的“vc-sysmond”文件、“x-vc-opt”HTTP请求头,以及与利用活动相关的两个源IP地址。
AttackIQ的Costis表示,Arista的建议凸显了持续开展威胁暴露面管理和对抗性暴露验证的必要性:“了解哪些编排器可被外部访问,并证明你的访问限制措施确实有效,这类工作在此类安全公告发布之前进行,其价值远高于事后补救。”
这是Arista今年第二次需要修复VeloCloud平台中的最高严重级别漏洞。该公司此前已于7月修复了该平台中另一个正被主动利用的漏洞。
Q&A
Q1:VeloCloud Orchestrator这次的漏洞严重程度如何?
A:该漏洞被标记为CVE-2026-93952,属于输入验证不当问题,CVSS严重程度评分为10.0,属于最高等级的严重漏洞,且已被证实正遭受攻击者主动利用。
Q2:所有版本的VeloCloud Orchestrator都已经修复了吗?
A:目前尚未全部修复。Arista已在5.2.3系列和6.4.2系列中发布了修复版本,但6.1.x系列和7.0.x系列的修复方案仍未发布,用户需暂时采取补偿性防护措施。
Q3:这个漏洞在什么情况下才会被攻击者利用?
A:只有当VeloCloud边缘设备与VCO之间配置了基于证书的身份验证,且攻击者获取了边缘设备认证证书的公钥并具备访问VCO网络界面的权限时,该漏洞才可能被利用,攻击者无需租户或操作员凭证。
