Arista Networksは、実際に悪用が確認されているゼロデイ脆弱性に対するセキュリティパッチを公開しました。この脆弱性はVeloCloud Orchestrator(VCO)のオンプレミス展開に影響します。
VCOは、管理者がVeloCloud SD-WAN(ソフトウェア定義広域ネットワーク)および関連するエッジデバイスの設定・監視・管理を行うためのクラウドベースの一元管理プラットフォームです。
CVE-2026-93952として追跡されているこの最高深刻度の脆弱性は、不適切な入力値検証の欠陥に起因しており、VeloCloud EdgeからVeloCloud Orchestrator(VCO)への証明書ベース認証が設定されているVCO環境に影響します。
リモートの脅威アクターはこの脆弱性を悪用することで、VCOホスト内部の特権機能に対する不正アクセスが可能になります。この攻撃は複雑さが低く、標的システムへの権限やユーザーの操作を必要としません。
同社は火曜日の勧告で次のように警告しています。「この問題は外部から発見されたもので、実際に悪用されていることが確認されています。攻撃にはVeloCloud Edge認証証明書の公開部分へのアクセスが必要です。攻撃を成功させるにはVCO Webインターフェースへのネットワークアクセスが必要ですが、この脆弱性の悪用にVCOテナントまたはオペレーターの認証情報は必要ありません」(同社の勧告より)。
Aristaによると、VCO 5.2.3.16以降およびVCO 6.4.2.8以降を実行しているホスト型環境については既にパッチを適用済みで、VCO 6.1.3.7以下および7.0.0.2以下を実行している環境向けのセキュリティパッチについても今後公開する予定だとしています。
米国サイバーセキュリティ・インフラセキュリティ庁(CISA)も火曜日、CVE-2026-93952を既知の悪用された脆弱性(KEV)カタログに追加し、米国連邦文民行政機関に対して9月25日(金曜日)までに自組織のネットワークを保護するよう命じました。
侵害の兆候
セキュリティパッチの展開が進む間、管理者はVCO Webインターフェースへのアクセスを管理用ネットワークに限定し、最近の管理者の操作履歴に不審な変更がないか確認するとともに、既知の悪意あるIPアドレスからの接続を監視することが推奨されます。
管理者は、エンコードされた文字を含むリクエストや、通常とは異なるURLライクなパスコンポーネント、ローカルまたは内部サービスへの参照、異常に高いリクエスト頻度といった不審な兆候がないか、VCOのWebアクセスログを確認する必要があります。
Aristaはまた、セキュリティチームに対して142[.]93.149.77および104[.]248.126.159のIPアドレスをブロックし、nginxログ内のx-vc-optというHTTPヘッダーを確認するよう助言しています。さらに、VCOホストから発生する予期しないアウトバウンドのHTTPまたはHTTPS通信についても、追加で調査する価値があると述べています。
同社はさらに次のように付け加えています。「侵害が疑われる場合、運用担当者は復旧作業を行う前に、運用上可能な範囲で、VCOのWebアクセスログ、バックエンドアプリケーションログ、システムログ、データベースログ、および関連するファイルシステムのタイムスタンプを保全すべきです」。また、追加の支援が必要な顧客に対しては、Arista Networks Technical Assistance Center(TAC)への問い合わせを推奨しています。
Aristaは今年に入ってから、実際の攻撃で悪用されていた他の2件のゼロデイ脆弱性(5月のCVE-2026-7473、7月のCVE-2026-16812)についても修正を行っています。これらはそれぞれExtensible Operating System(EOS)とオンプレミス版VeloCloud Orchestratorの展開に影響するものでした。
Arista Networksはフォーチュン500企業の一角であり、米国内でも売上高上位の企業の一つで、世界中に10,000社を超える顧客を抱えています。