Aristaが悪用中のVCOゼロデイ脆弱性、直ちにパッチ適用を呼びかけ

ネットワーキングソリューション企業のAristaは、オンプレミスのVeloCloud Orchestrator(VCO)環境における深刻度Critical(緊急)の脆弱性に対し、緊急パッチをリリースしました。この脆弱性はゼロデイとして悪用されていました。

VCOは、Arista VeloCloud SD-WANにおけるエッジデバイス、ポリシー、トラフィックの設定・監視・オーケストレーションを行う集中管理ツールです。

悪用が確認されたこのゼロデイ脆弱性はCVE-2026-93952として追跡されており、CVSSスコアは10です。入力値の検証が不適切であるために、リモートの攻撃者が特権を持つ内部機能にアクセスできてしまう問題とされています。

この脆弱性が悪用されると、オーケストレーターおよびそれが管理するデータの機密性、完全性、可用性に影響が及ぶ可能性があります。

「この問題は外部からの報告によって発見されたもので、実際に悪用が確認されています」とArista社は警告しています

同社によると、この不具合が影響するのはVeloCloud Orchestrator On-Prem(旧称:VeloCloud Orchestrator by Broadcom)のみで、5.2.xおよび6.1.x系統のVCOバージョン5.2.3.16および6.4.2.8でそれぞれ修正済みです。他の系統向けのパッチも今後リリースされる予定です。

「VeloCloud EdgeからVCOへの証明書ベース認証が設定されている場合、VCOは危険にさらされます。攻撃にはVeloCloud Edge認証証明書の公開部分へのアクセスが必要です。攻撃を成功させるには、VCOのWebインターフェースへのネットワークアクセスが必要ですが、この経路の悪用にVCOのテナントまたはオペレーターの認証情報は不要です」と同社は説明しています。

AristaはVCOのWebインターフェースへのアクセスを制限している環境ではリスクは比較的低いとしつつも、修正版へのアップデートを強く推奨しています。

同社は、侵害を示す明確な痕跡(IoC)は確認されていないとした上で、管理者に対しVCOのWebアクセスログ、バックエンドのアプリケーションログ、システムログを確認し、不審なアクティビティがないか調べるよう推奨しています。

CVE-2026-93952は火曜日、CISAの既知の悪用済み脆弱性(KEV)カタログに追加されました。BOD 26-04の勧告に従い、連邦政府機関にはこの脆弱性への対応として3日間の猶予が与えられています。

翻訳元: https://www.securityweek.com/arista-urges-immediate-patching-of-exploited-vco-zero-day/

本記事は securityweek.com の記事を翻訳・要約したものです。