Introducción
Una nueva vulnerabilidad ha sido detectada en el VeloCloud Orchestrator (VCO), el servidor que gestiona los dispositivos Edge en una infraestructura de VeloCloud SD-WAN. Esta vulnerabilidad, catalogada como CVE-2026-93952, permite a atacantes remotos sin acceso de inicio de sesión obtener privilegios sobre funciones internas y comprometer el host del VCO. Este problema afecta exclusivamente a los orchestrators que utilizan autenticación por certificados.
Detalles de la vulnerabilidad
Desde el 22 de septiembre, Arista ha informado que existen versiones corregidas para las versiones 5.2 y 6.4, aunque aún no hay soluciones para las versiones 6.1 y 7.0. La vulnerabilidad fue calificada con un CVSS 3.1 de 10.0, lo que indica su gravedad. Un ataque exitoso podría comprometer no solo el VCO, sino también los dispositivos Edge que gestiona.
Arista ha indicado que la vulnerabilidad fue descubierta externamente y se encuentra activa en el entorno. Sin embargo, no se ha especificado cuándo comenzaron los ataques ni su alcance.
Modos de autenticación expuestos
Los dispositivos Edge de VeloCloud pueden autenticarse con el VCO de tres maneras diferentes. En el modo Certificate Deactivated, utilizan una clave precompartida (PSK). En los modos Certificate Acquire y Certificate Required, se requiere un certificado emitido por el orquestador. La vulnerabilidad afecta a aquellos orquestadores en los que se ha configurado la autenticación basada en certificados desde el Edge al VCO. Los atacantes necesitan acceso a la interfaz web del VCO y a la parte pública del certificado de autenticación de un Edge.
Versiones afectadas
A continuación se detallan las versiones afectadas y las corregidas:
- Versión 5.2: Afectada hasta la 5.2.3.15, corregida a partir de la 5.2.3.16. - Versión 6.1: Afectada hasta la 6.1.3.7, aún no hay corrección disponible. - Versión 6.4: Afectada hasta la 6.4.2.7, corregida a partir de la 6.4.2.8. - Versión 7.0: Afectada hasta la 7.0.0.2, sin corrección disponible.
Arista ha confirmado que se están desarrollando soluciones para las versiones afectadas que aún son compatibles y se agregarán a sus avisos cuando estén listas.
Recomendaciones para mitigar riesgos
Hasta que se instale una versión corregida, se recomienda lo siguiente: - Limitar el acceso a la interfaz web del VCO a redes administrativas de confianza para reducir el riesgo de exposición. - Monitorear el VCO en busca de accesos desde direcciones IP maliciosas conocidas y tráfico de red inesperado. - Considerar el bloqueo de puertos salientes que no sean necesarios para el funcionamiento normal. - Revisar la actividad reciente de los administradores en busca de cambios inesperados.
Indicadores de compromiso
Arista advierte que no hay un único indicador que confirme que un VCO ha sido comprometido a través de esta vulnerabilidad. Se deben revisar los registros de acceso web del VCO en busca de: - Solicitudes con rutas de URL inusuales o caracteres codificados. - Archivos sospechosos como `/usr/local/sbin/.vcnode.js` o `/usr/local/sbin/vc-sysmond`. - MD5 del archivo `vc-sysmond`: `dc78e206eaeadec59fc5801fe4556bd0`. - Direcciones IP sospechosas como `142.93.149[.]77` o `104.248.126[.]159`.
Si se detectan estos indicadores, se debe preservar el estado del VCO y contactar con el Centro de Asistencia Técnica (TAC) de Arista. En caso de sospecha de compromiso, se deben guardar los registros de acceso web, de la aplicación backend y del sistema antes de realizar cualquier corrección.
Arista también recomienda realizar una respuesta ante incidentes tras la actualización, lo que puede incluir la rotación de credenciales y la revisión de la actividad de los administradores.