Vulnerabilidade dá acesso a funções internas privilegiadas em instalações locais da plataforma de gestão de redes.
Ouça esta notícia
A Arista Networks divulgou correções para uma falha de segurança de gravidade máxima no VeloCloud Orchestrator (VCO) instalado localmente. Identificada como CVE-2026-93952, a vulnerabilidade já é explorada em ataques, segundo a empresa.
O problema afeta instalações em que a autenticação por certificado entre o VeloCloud Edge e o VCO está configurada. A brecha decorre de validação inadequada de entradas e pode permitir que agentes remotos acessem funções internas privilegiadas do host do VCO, sem credenciais de operador ou cliente e sem interação do usuário, desde que tenham acesso de rede à interface web da plataforma e à parte pública do certificado de autenticação.
Versões afetadas e correções
O VCO é uma plataforma centralizada de gestão de redes SD-WAN, usada para configurar, monitorar e administrar dispositivos de borda associados. A Arista informou que já corrigiu as instalações hospedadas que executam as versões 5.2.3.16 ou posteriores e 6.4.2.8 ou posteriores.
Situação das versões do VCO
Infográfico com dados das fontes citadas na notícia.
A empresa também prevê liberar atualizações para instâncias que usam as versões 6.1.3.7 e anteriores, além das versões 7.0.0.2 e anteriores. A Agência de Cibersegurança e Infraestrutura dos Estados Unidos (Cisa) incluiu a falha em seu catálogo de vulnerabilidades conhecidamente exploradas e determinou que órgãos federais civis do país protejam suas redes até 25 de setembro.
| Instalação ou versão | Situação informada pela Arista |
|---|---|
| Hospedada com VCO 5.2.3.16 ou superior | Correção aplicada |
| Hospedada com VCO 6.4.2.8 ou superior | Correção aplicada |
| VCO 6.1.3.7 ou inferior | Atualização prevista |
| VCO 7.0.0.2 ou inferior | Atualização prevista |
Medidas indicadas durante a atualização
Enquanto as correções são distribuídas, a Arista recomenda limitar o acesso à interface web do VCO às redes administrativas e verificar atividades recentes de administradores em busca de alterações incomuns. A companhia também orienta o acompanhamento dos registros de acesso web para identificar pedidos com caracteres codificados, componentes incomuns semelhantes a caminhos de URL, referências a serviços locais ou internos e volume elevado de requisições.
Entre as ações apontadas pela empresa estão o bloqueio dos endereços IP 142.93.149.77 e 104.248.126.159, além da revisão dos logs do nginx em busca do cabeçalho HTTP x-vc-opt. Atividade HTTP ou HTTPS de saída inesperada a partir do host do VCO também merece verificação, segundo a Arista.
O que fazer em caso de suspeita
Se houver indício de comprometimento, a orientação é preservar, quando operacionalmente possível, os registros de acesso web do VCO, logs da aplicação de retaguarda, logs de sistema e banco de dados, além de informações de data e hora de arquivos antes de qualquer ação de correção. Clientes que precisarem de suporte devem procurar o centro de assistência técnica da Arista, informou a empresa.
Desde o início do ano, a Arista já havia corrigido outras duas falhas zero-day exploradas em ataques: a CVE-2026-7473, em maio, relacionada ao sistema EOS, e a CVE-2026-16812, em julho, também ligada a instalações locais do VeloCloud Orchestrator.
Com informações de bleepingcomputer.com.
