[TLP:CLEAR] Arista opravuje aktívne zneužívanú zraniteľnosť

Arista opravuje kritickú aktívne zneužívanú zraniteľnosť v produkte VeloCloud Orchestrator (VCO) On-Prem, riešení na centrálnu správu SD-WAN infraštruktúry. Opravené sú zatiaľ len trainy 5.2 (verziou 5.2.3.16) a 6.4 (verziou 6.4.2.8). Pre trainy 6.1 a 7.0 opravy zatiaľ nevyšli. Hostované a dedikované inštancie VCO Arista opravila už skôr [1].

VeloCloud Orchestrator - unauthorized access (CVE-2026-93952)
CVSS 9.5 (Critical)

Neautentizovanému vzdialenému útočníkovi je v dôsledku nedostatočnej validácie vstupu umožnené pristupovať k privilegovanej internej funkcionalite a prevziať kontrolu nad hostiteľom VeloCloud Orchestrator a následne aj nad spravovanými zariadeniami VeloCloud Edge. Zraniteľné sú len nasadenia, kde sa zariadenia VeloCloud Edge voči orchestrátoru autentizujú certifikátom, pričom útočník potrebuje jeho verejnú časť. Zraniteľnosť je už aktívne zneužívaná [1].

Zraniteľnosť sa nachádza v produkte VeloCloud Orchestrator vo verziách (>=5.2.0 AND <5.2.3.16) OR (>=6.1.0 AND <=6.1.3.7) OR (>=6.4.0 AND <6.4.2.8) OR (>=7.0.0 AND <=7.0.0.2).

CVSS: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

Viac informácií:


Za CESNET-CERTS Henrieta Paločková dňa 23. 9. 2026.

CESNET-CERTS Logo