Локальный VeloCloud Orchestrator под прицелом: обновлены лишь некоторые версии

Velocloud Sd-Wan уязвимость Arista безопасность сетевое оборудование csoonline.com

Уязвимость в VeloCloud Orchestrator открывает доступ к платформе управления SD-WAN. Arista предупреждает о рисках для локальных развертываний и призывает к немедленному обновлению. Устранение последствий требует сохранения логов и проверки целостности системы.

Уязвимость в VeloCloud Orchestrator позволяет злоумышленникам получить доступ к платформе, которую организации используют для управления своими подписками VeloCloud SD-WAN и управляемыми ею граничными устройствами.

Компания Arista, которой теперь принадлежит бизнес VeloCloud, предупредила клиентов о наличии уязвимой конфигурации в локальных развертываниях VeloCloud Orchestrator, которую удаленные злоумышленники могут использовать для доступа к «привилегированным внутренним функциям» и воздействия на хост VSO. Уязвимость также затронула размещенные и выделенные развертывания VCO от Arista, но компания уже устранила ее.

«Эта проблема была обнаружена извне, и известно, что она активно эксплуатируется», — говорится в консультативном заключении Arista, призывающем клиентов немедленно обновиться до исправленной версии VCO, хотя исправления в настоящее время доступны только для некоторых затронутых версий.

Маюреш Дани, менеджер по исследованиям безопасности в Qualys Threat Research Unit, предупредил, что необновленные версии остаются «подверженными активной эксплуатации и имеют только компенсирующие меры защиты».

Arista заявила, что организации, подозревающие компрометацию, должны сохранить журналы доступа к веб-интерфейсу VCO, журналы серверных приложений, системные журналы, журналы базы данных и соответствующие временные метки файловой системы перед устранением последствий, если это операционно возможно.

Эндрю Костис, менеджер отдела исследований угроз в AttackIQ, поддерживает этот совет. «Установка исправлений закрывает дверь, но не отменяет того, что прошло через нее. Скомпрометированный оркестратор может получить доступ к управляемым им граничным устройствам, сменить учетные данные и проверить состояние устройств в разных филиалах», — сказал он.

Эксплуатация ограничена конфигурацией

Arista отслеживает уязвимость под идентификатором CVE-2026-93952. Это проблема некорректной валидации ввода с критическим рейтингом CVSS 10.0.

Однако атака будет успешной только при определенных условиях: развертывание VCO уязвимо, только если настроена аутентификация на основе сертификатов от VeloCloud Edge к VeloCloud Orchestrator (VCO), и у злоумышленника есть открытый ключ сертификата аутентификации VeloCloud Edge, а также сетевой доступ к веб-интерфейсу VCO. Злоумышленникам не требуются учетные данные арендатора или оператора VCO.

«Исходя из имеющейся информации, это, безусловно, уязвимость типа «подделка межсайтовых запросов» (CSRF), которая позволяет злоумышленникам использовать сертификат Edge для обхода фронтенда и перенаправления запроса на внутренние службы, которые доверяют этой информации по своей природе», — сказал Дани.

Затронутые версии охватывают четыре линейки релизов VCO: 5.2.3.15 и более ранние в линейке 5.2.x, 6.1.3.7 и более ранние в 6.1.x, 6.4.2.7 и более ранние в 6.4.x, а также 7.0.0.2 и более ранние в 7.0.x.

Arista выпустила исправления в версиях VCO 5.2.3.16 и выше в линейке 5.2.3, а также 6.4.2.8 и выше в линейке 6.4.2.

Исправления для других линеек еще не выпущены.

Что могут сделать защитники

Для организаций, которые не могут немедленно обновиться, Arista рекомендует ограничить доступ к веб-интерфейсу VCO доверенными административными сетями и отслеживать подозрительную активность, включая известные вредоносные IP-адреса источников, неожиданную исходящую сетевую активность, бэкдоры и веб-шеллы, а также неожиданные изменения в настройках администратора.

«Поскольку успешная эксплуатация может привести к компрометации хоста оркестратора и данных, управляемых оркестратором, операторы должны следовать рекомендациям по реагированию на инциденты, соответствующим их развертыванию», — добавила компания.

В консультативном заключении также приведены некоторые индикаторы компрометации, включая подозрительный файл «vc-sysmond», HTTP-заголовок «x-vc-opt» и два IP-адреса источников, связанные с активностью эксплуатации.

Костис из AttackIQ отметил, что рекомендации Arista подчеркивают необходимость постоянного управления экспозицией угроз и проверки экспозиции на основе поведения противника: «Знание того, какие оркестраторы доступны, и доказательство того, что ваши ограничения доступа действительно работают, гораздо ценнее до получения такого уведомления, чем после него».

Это уже вторая уязвимость VeloCloud максимальной степени серьезности, которую Arista пришлось устранять в этом году. В июле компания исправила еще одну активно эксплуатируемую ошибку в платформе.

Эта статья впервые была опубликована на Network World.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

Похожие новости: