SD-WAN管理基盤に存在する重大な欠陥が、すでに勧告段階から実際の攻撃段階へと移行しています。Aristaは、VeloCloud Orchestratorの脆弱性が悪用されていることを確認しました。特定の構成下では、アカウントを持たない遠隔の攻撃者が管理サーバーの特権的な内部機能にアクセスできてしまいます。
9月22日、AristaはCVE-2026-93952の実際の悪用について警告を発しました。同社はこの脆弱性についてCVSS 3.1で10.0、CVSS 4.0で9.5という評価を付けています。原因は不適切な入力検証で、CWE-20に分類されています。Aristaは詳細を公式セキュリティアドバイザリにまとめています。
VeloCloud Orchestratorが管理するもの
VeloCloud Orchestrator(VCO)は、ソフトウェア定義広域ネットワーク(SD-WAN)内のVeloCloud Edgeデバイスを一元管理するシステムです。管理者はこのオーケストレーターを通じて支社や拠点、エッジノードを設定するため、侵害が成功すればサーバー本体だけでなく、保存されているデータ、各種設定、さらには管理下にあるデバイスにまで影響が及ぶ可能性があります。
オーケストレーターが危険にさらされるケース
この攻撃はすべてのVCO導入環境で成立するわけではありません。リスクが生じるのは、EdgeデバイスがVCOに対して証明書で認証を行っている場合です。攻撃者にはVCOのWebインターフェースへのネットワークアクセスと、VeloCloud Edge認証証明書の公開部分が必要になります。悪用にあたって、VCOのテナントやオペレーターの認証情報は不要です。
侵害成功時に可能になること
Aristaは、攻撃がいつ始まったのか、影響を受けた組織がいくつあるのか、また攻撃の背後にいるのが誰かについては明らかにしていません。同社が確認したのは、実際に悪用が行われているという事実のみです。侵害が成立すると、攻撃者はVCOおよびそれが管理するデータの機密性、完全性、可用性を損なうことができ、乗っ取られたオーケストレーターは接続されているVeloCloud Edgeデバイスへの侵入経路にもなり得ます。
影響を受けるバージョンと修正状況
影響を受けるのは、オンプレミス版VCOの5.2.xブランチ(5.2.3.15以下)、6.1.x(6.1.3.7以下)、6.4.x(6.4.2.7以下)、および7.0.x(7.0.0.2以下)です。クラウドベースのHosted版およびDedicated版も影響を受けていましたが、こちらはすでにArista側で修正済みです。オンプレミス導入環境については、サポート対象の全ブランチにわたる修正版がまだ揃っていません。
VCO 5.2.3.16および6.4.2.8向けの修正版はすでにリリースされています。アドバイザリ公開時点では、6.1系および7.0系ブランチ向けの修正版はまだ名称が明らかにされていませんでした。Aristaは、新しいビルドがリリースされ次第追加すると約束しています。アップデートが利用可能になるまでの間、同社はVCOのWebインターフェースへのアクセスを信頼できる管理ネットワークのみに限定するよう勧告しています。
侵害の痕跡(IOC)
攻撃の痕跡を見つける助けとして、Aristaは具体的な指標を提供しています。管理者は、/usr/local/sbin/.vcnode.js、/usr/local/sbin/vc-sysmond、/etc/systemd/system/vc-sysmon.serviceの各ファイル、nginxログ内のx-vc-optヘッダー、そして142.93.149.77および104.248.126.159のアドレスへの通信を確認するよう推奨されています。
侵害を示す単一の万能な兆候は存在しません。VCOへのリクエストに含まれる不審なパスやエンコードされた文字列、想定外のHTTPあるいはHTTPSの発信通信、ファイルの作成、コマンドの実行、データベースのダンプ、そして管理者の対応する操作を伴わない設定変更には注意が必要です。
SD-WAN攻撃の一連のパターンの一部
今回の事案は、SD-WAN管理コンポーネントを狙った一連の攻撃の流れをくむものです。今年の春には、攻撃者は別の脆弱性を通じてすでにCiscoのコントローラーを掌握しており、その脆弱性もCVSSスコアは10点満点中10でした。Aristaは、アップデート適用後に管理者が認証情報を変更し、Edgeデバイスの状態を確認すること、そして侵害の兆候が見られる場合には信頼できる情報源からオーケストレーターを復元することを推奨しています。
翻訳元: https://meterpreter.org/arista-velocloud-orchestrator-vulnerability/