攻撃者はVeloCloud Orchestratorの重大な脆弱性を積極的に悪用しています。この脆弱性は、SD-WAN管理システムとそれが制御するエッジデバイスを危険にさらすものですが、影響を受けるバージョンの一部については修正プログラムがまだ提供されていません。
VeloCloud Orchestratorの脆弱性により、攻撃者は組織がVeloCloud SD-WANサブスクリプションおよびそれが制御するエッジデバイスを管理するために使うプラットフォームにアクセスできる可能性があります。
現在VeloCloud事業を所有するAristaは、オンプレミスのVeloCloud Orchestratorデプロイメントに脆弱な設定が存在し、リモート攻撃者がこれを悪用して「特権的な内部機能」にアクセスし、VSOホストに影響を及ぼす恐れがあると顧客に警告しました。この脆弱性はAristaのHostedおよびDedicated VCOデプロイメントにも影響していましたが、同社はすでにこれらへのパッチ適用を完了しています。
Aristaはアドバイザリの中で「この問題は外部からの報告により発見されたもので、積極的な悪用が確認されている」と述べ、顧客に対してVCOのパッチ適用済みリリースへ直ちにアップグレードするよう呼びかけています。ただし現時点では、影響を受けるバージョンの一部にしか修正プログラムが提供されていません。
Qualys Threat Research Unitのセキュリティ研究マネージャーであるMayuresh Dani氏は、未パッチのバージョンは「積極的な悪用にさらされたままであり、保護手段としては緩和策しか存在しない」と警告しています。
Aristaは、侵害が疑われる組織に対して、運用上可能な範囲で、修復作業を行う前にVCOのWebアクセスログ、バックエンドアプリケーションログ、システムログ、データベースログ、関連するファイルシステムのタイムスタンプを保存しておくよう求めています。
AttackIQでアドバーサリーリサーチチームのエンジニアリングマネージャーを務めるAndrew Costis氏もこの助言を支持しています。同氏は「パッチを適用すれば侵入口は塞がれますが、すでに侵入された結果までは元に戻りません。侵害されたオーケストレーターは、自らが管理するエッジデバイスにアクセスし、認証情報をローテーションさせたり、各拠点のデバイス状態を検証したりできてしまいます」と述べています。
悪用は特定の設定に限定
Aristaはこの脆弱性をCVE-2026-93952として追跡しており、CVSSスコア10.0の重大な入力値検証不備の問題としています。
ただし、攻撃が成立するのは一定の条件下に限られます。VCOデプロイメントが危険にさらされるのは、VeloCloud EdgeからVeloCloud Orchestrator(VCO)への証明書ベース認証が設定されており、かつ攻撃者がVeloCloud Edge認証証明書の公開鍵を保有し、さらにVCOのWebインターフェースへのネットワークアクセスも有している場合のみです。攻撃者はVCOのテナントやオペレーターの認証情報を必要としません。
Dani氏は「入手可能な情報に基づけば、これはほぼ確実にクロスサイトリクエストフォージェリ(CSRF)の脆弱性であり、脅威アクターはEdge証明書を使ってフロントエンドを迂回し、内部サービスへリクエストを転送できてしまいます。内部サービスはこの情報を本質的に信頼しているためです」と説明しています。
影響を受けるバージョンは、VCOの4つのリリース系統にまたがっています。5.2.xトレインでは5.2.3.15以前、6.1.xでは6.1.3.7以前、6.4.xでは6.4.2.7以前、7.0.xでは7.0.0.2以前です。
Aristaは5.2.3トレインではバージョン5.2.3.16以降、6.4.2トレインではバージョン6.4.2.8以降で修正版をリリース済みです。
それ以外のトレインについては、修正版は今後提供される予定です。
防御側が取るべき対策
直ちにアップグレードできない組織に対して、AristaはVCOのWebインターフェースへのアクセスを信頼できる管理用ネットワークに制限し、既知の悪意あるソースIP、想定外の送信ネットワーク活動、バックドアデーモンやWebシェル、想定外の管理者変更といった不審な活動を監視するよう推奨しています。
同社は「悪用が成功した場合、オーケストレーターのホストおよびそれが管理するデータが侵害される可能性があるため、運用者は自社のデプロイメントに適したインシデント対応ガイダンスに従うべきです」と付け加えています。
アドバイザリでは、侵害の兆候(IOC)もいくつか公開されており、不審な「vc-sysmond」ファイル、「x-vc-opt」HTTPヘッダー、そして悪用活動に関連する2つの送信元IPアドレスが挙げられています。
AttackIQのCostis氏は、Aristaの助言が継続的な脅威エクスポージャー管理と敵対的エクスポージャー検証の必要性を浮き彫りにしていると指摘します。「どのオーケストレーターが外部から到達可能かを把握し、アクセス制限が実際に機能していることを証明しておく価値は、今回のようなアドバイザリが公表された後よりも、公表される前の方がはるかに大きいのです」と同氏は述べています。
これは、Aristaが今年パッチを適用しなければならなかった、最大深刻度のVeloCloudの脆弱性としては2件目です。同社は7月にも、同プラットフォームで別の積極的に悪用されていたバグにパッチを適用していました。
この記事は当初Network Worldに掲載されたものです。
Shwetaは2017年からエンタープライズテクノロジーについて執筆しており、直近ではCSO onlineでサイバーセキュリティを担当しています。ランサムウェアからゼロトラストアーキテクチャに至るまで、複雑なトピックを専門家にも一般読者にもわかりやすく解説しています。Asian College of Journalismでジャーナリズムの大学院ディプロマを取得しており、サイバー脅威の解明に追われていない時は、小説を読んだり、映画を観たり、新しいレシピに挑戦したりすることを楽しんでいます。