Agora
Tecnologia

Arista corrige falha zero-day explorada no VeloCloud Orchestrator

Arista corrige falha CVE-2026-93952, explorada em ataques contra instalações locais do VeloCloud Orchestrator.

Compartilhar: WhatsApp Facebook LinkedIn
Arista corrige falha zero-day explorada no VeloCloud Orchestrator
Imagem ilustrativa

Vulnerabilidade dá acesso a funções internas privilegiadas em instalações locais da plataforma de gestão de redes.

Ouça esta notícia

A Arista Networks divulgou correções para uma falha de segurança de gravidade máxima no VeloCloud Orchestrator (VCO) instalado localmente. Identificada como CVE-2026-93952, a vulnerabilidade já é explorada em ataques, segundo a empresa.

O problema afeta instalações em que a autenticação por certificado entre o VeloCloud Edge e o VCO está configurada. A brecha decorre de validação inadequada de entradas e pode permitir que agentes remotos acessem funções internas privilegiadas do host do VCO, sem credenciais de operador ou cliente e sem interação do usuário, desde que tenham acesso de rede à interface web da plataforma e à parte pública do certificado de autenticação.

Versões afetadas e correções

O VCO é uma plataforma centralizada de gestão de redes SD-WAN, usada para configurar, monitorar e administrar dispositivos de borda associados. A Arista informou que já corrigiu as instalações hospedadas que executam as versões 5.2.3.16 ou posteriores e 6.4.2.8 ou posteriores.

Situação das versões do VCO

CVE-2026-93952
CVE
Falha de gravidade máxima
5.2.3.16 ou posterior
VCO hospedado
Correção aplicada
6.4.2.8 ou posterior
VCO hospedado
Correção aplicada
6.1.3.7 ou inferior
Versão com atualização prevista
Instalações locais
7.0.0.2 ou inferior
Versão com atualização prevista
Instalações locais
25 de setembro
Prazo da Cisa
Órgãos federais civis dos EUA

Infográfico com dados das fontes citadas na notícia.

A empresa também prevê liberar atualizações para instâncias que usam as versões 6.1.3.7 e anteriores, além das versões 7.0.0.2 e anteriores. A Agência de Cibersegurança e Infraestrutura dos Estados Unidos (Cisa) incluiu a falha em seu catálogo de vulnerabilidades conhecidamente exploradas e determinou que órgãos federais civis do país protejam suas redes até 25 de setembro.

Instalação ou versão Situação informada pela Arista
Hospedada com VCO 5.2.3.16 ou superior Correção aplicada
Hospedada com VCO 6.4.2.8 ou superior Correção aplicada
VCO 6.1.3.7 ou inferior Atualização prevista
VCO 7.0.0.2 ou inferior Atualização prevista

Medidas indicadas durante a atualização

Enquanto as correções são distribuídas, a Arista recomenda limitar o acesso à interface web do VCO às redes administrativas e verificar atividades recentes de administradores em busca de alterações incomuns. A companhia também orienta o acompanhamento dos registros de acesso web para identificar pedidos com caracteres codificados, componentes incomuns semelhantes a caminhos de URL, referências a serviços locais ou internos e volume elevado de requisições.

Entre as ações apontadas pela empresa estão o bloqueio dos endereços IP 142.93.149.77 e 104.248.126.159, além da revisão dos logs do nginx em busca do cabeçalho HTTP x-vc-opt. Atividade HTTP ou HTTPS de saída inesperada a partir do host do VCO também merece verificação, segundo a Arista.

O que fazer em caso de suspeita

Se houver indício de comprometimento, a orientação é preservar, quando operacionalmente possível, os registros de acesso web do VCO, logs da aplicação de retaguarda, logs de sistema e banco de dados, além de informações de data e hora de arquivos antes de qualquer ação de correção. Clientes que precisarem de suporte devem procurar o centro de assistência técnica da Arista, informou a empresa.

Desde o início do ano, a Arista já havia corrigido outras duas falhas zero-day exploradas em ataques: a CVE-2026-7473, em maio, relacionada ao sistema EOS, e a CVE-2026-16812, em julho, também ligada a instalações locais do VeloCloud Orchestrator.

Com informações de bleepingcomputer.com.

Autor

Tiago da Silva Cândido

Tiago da Silva Cândido é especialista em SEO em Maceió (AL), com atuação em SEO técnico, e-commerce na plataforma VTEX, SaaS e link building. Coordena o link building da AceleraVix e o SEO da D2UN, e já passou por Moskit CRM, Agência FG e Carajás Home Center. Publica conteúdo em mais de 2.000 sites parceiros e é o responsável pelo Revista Ideal.

Ver publicações do autor →

Deixe um comentário

O seu endereço de e-mail não será publicado. Campos obrigatórios são marcados com *