Hackers estão explorando uma nova falha no VeloCloud Orchestrator (VCO) local, o servidor que gerencia dispositivos Edge em uma SD-WAN VeloCloud, informou a Arista em 22 de setembro.
A falha, identificada como
CVE-2026-93952
, pode permitir que um invasor remoto, sem acesso de login, acesse funções internas privilegiadas e comprometa o host do VCO. Apenas orquestradores configurados para autenticar seus Edges com certificados estão expostos.
Até 22 de setembro, já havia versões corrigidas para as linhas 5.2 e 6.4, mas ainda não para as linhas 6.1 e 7.0. A Arista também já aplicou patch nas versões Hosted e Dedicated do VCO. As edições afetadas incluem aquelas que corrigiram outra falha no VCO, explorada em julho, segundo a própria empresa.
A Arista atribuiu à falha nota 10,0 no CVSS 3.1. Um ataque bem-sucedido pode comprometer o orquestrador e os dados que ele gerencia. Um VCO comprometido também pode dar aos invasores acesso aos dispositivos Edge sob seu controle.
A empresa afirmou que a falha “foi descoberta externamente e sabe-se que está sendo explorada ativamente”. A Arista não informou quando os ataques começaram nem qual é sua abrangência.
Em um alerta separado, a CISA confirmou que grupos de ransomware estão explorando uma vulnerabilidade crítica no JetBrains TeamCity, identificada como
CVE-2026-63077
e corrigida em julho. A falha permite contornar a autenticação e executar comandos arbitrários no sistema operacional por meio de uma conexão HTTP ou HTTPS. Segundo a JetBrains, um invasor não autenticado pode explorar o protocolo de polling dos agentes do TeamCity para contornar as verificações de autenticação e executar comandos com os privilégios do processo do servidor. Ainda não se sabe qual grupo de ransomware está por trás dos ataques.
Quais ambientes estão expostos
Os Edge da VeloCloud podem se autenticar no orquestrador em três modos. No modo Certificate Deactivated, o Edge usa uma chave pré-compartilhada (PSK). Nos modos Certificate Acquire e Certificate Required, ele usa um certificado emitido pelo orquestrador.
Segundo a Arista, um orquestrador está exposto se houver “autenticação baseada em certificado configurada do VeloCloud Edge para o VeloCloud Orchestrator (VCO)”. A empresa não disse qual desses modos atende a essa condição. O invasor também precisa ter acesso à rede da interface web do VCO e à parte pública do certificado de autenticação de um Edge.
A falha de julho não dependia de configuração. O VCO ficava exposto por padrão e nenhuma configuração conseguia impedir o problema.
Versões corrigidas
Até 22 de setembro, estas são as versões afetadas em cada linha, as correções disponíveis e as versões em que a falha de julho,
CVE-2026-16812
, foi corrigida:
| Linha | Afetadas por
CVE-2026-93952
| Corrigidas em | Falha de julho (
CVE-2026-16812
) corrigida em |
|---|---|---|---|
| 5.2 | 5.2.3.15 e anteriores | 5.2.3.16 e posteriores | 5.2.3.14 |
| 6.1 | 6.1.3.7 e anteriores | Ainda sem correção | 6.1.3.4 |
| 6.4 | 6.4.2.7 e anteriores | 6.4.2.8 e posteriores | 6.4.2.4 |
| 7.0 | 7.0.0.2 e anteriores | Ainda sem correção | Nenhuma versão listada. As versões 7.0.0.1 e posteriores não foram afetadas. |
A Arista informou que as correções para as linhas afetadas que ainda têm suporte estão em desenvolvimento e serão adicionadas ao comunicado assim que estiverem prontas. Clientes em linhas sem suporte podem entrar em contato com o Technical Assistance Center (TAC) da Arista para discutir opções de atualização.
Se você não puder atualizar agora
Até instalar uma versão corrigida, a Arista recomenda as seguintes medidas:
- Limitar o acesso à interface web do VCO apenas a redes administrativas confiáveis, o que reduz o risco de exposição.
- Monitorar o VCO em busca de acessos a partir de endereços IP maliciosos conhecidos.
- Monitorar tráfego de saída inesperado vindo do host do VCO.
- Considerar o bloqueio de portas de saída que não sejam necessárias para a operação normal.
- Monitorar a presença de daemons de backdoor e webshells.
- Revisar atividades recentes de administradores em busca de alterações inesperadas.
Sinais de comprometimento
A Arista afirmou que nenhum indicador isolado prova que um VCO foi comprometido por essa falha. É preciso verificar os logs de acesso web do VCO em busca de requisições com caminhos incomuns semelhantes a URLs, caracteres codificados, referências a serviços locais ou internos, ou taxas muito altas de requisições.
Os indicadores específicos a observar são:
- Arquivo: /usr/local/sbin/.vcnode.js
- Arquivo: /usr/local/sbin/vc-sysmond
- MD5 do vc-sysmond: dc78e206eaeadec59fc5801fe4556bd0
- Arquivo: /etc/systemd/system/vc-sysmon.service
- Cabeçalho HTTP nos logs do nginx: x-vc-opt
- IP: 142.93.149[.]77
- IP: 104.248.126[.]159
Se encontrar qualquer um desses sinais, preserve o estado do VCO e entre em contato com o TAC ou com a equipe de contas da Arista. Se houver suspeita de comprometimento, salve os logs de acesso web, da aplicação backend, do sistema e do banco de dados do VCO, além dos registros de timestamps do sistema de arquivos, antes de corrigir qualquer coisa, sempre que isso for viável.
A Arista também recomenda uma resposta a incidente após a atualização. Isso pode incluir a rotação de credenciais, a revisão da atividade de administradores, a verificação do estado dos dispositivos Edge gerenciados e a restauração ou substituição do orquestrador a partir de fontes confiáveis.
Publicidade
Vibecoding cria 10x mais sistemas, 20x mais vulneráveis. E quem ganha com isso é a galera do hacking ético e pentest. Quer ser pago para invadir sistemas? Então você tem que aprender com a Solyd que são os melhores do Brasil. Saiba mais...