Siber Güvenlik

Yeni CVSS 10.0 VeloCloud Orchestrator açığı sertifika tabanlı kurulumlarda aktif olarak istismar ediliyor

Yeni CVSS 10.0 VeloCloud Orchestrator açığı sertifika tabanlı kurulumlarda aktif olarak istismar ediliyor
Dil okuluna gel, çalışarak ödediğin parayı geri kazan! Nasıl? →

Saldırganlar, 22 Eylül’de Arista’nın açıklamasına göre, VeloCloud SD-WAN’daki Edge cihazlarını yöneten sunucu olan yerel VeloCloud Orchestrator’da yeni bir açığı istismar ediyor.

CVE-2026-93952 olarak izlenen açık, giriş erişimi olmayan uzaktan bir saldırganın dahili işlevleri ayrıcalıklandırmasına ve VCO ana bilgisayarını etkilemesine olanak tanıyabilir. Sadece Edge’lerini sertifikalarla doğrulamak üzere kurulan orkestratörler etkileniyor.

22 Eylül itibarıyla 5.2 ve 6.4 sürüm hatları için düzeltilmiş sürümler yayınlandı, ancak 6.1 ve 7.0 hatları için henüz yayınlanmadı. Arista, VCO’nun Barındırılan ve Adanmış sürümlerini zaten yamaladı. Etkilenen sürümler arasında Arista’nın Temmuz ayında istismar edildiğini bildirdiği farklı bir VCO açığını düzelten sürümler de bulunuyor.

Arista açığa CVSS 3.1 puanı olarak 10.0 verdi. Başarılı bir saldırı orkestratörü ve yönettiği verileri tehlikeye atabilir. Ele geçirilen bir VCO, saldırganlara yönettiği Edge cihazlarına erişim sağlayabilir de.

Arista, açığın “dışarıdan keşfedildiğini ve aktif olarak istismar edildiğinin bilindiğini” söyledi. Saldırıların ne zaman başladığını ya da ne kadar yaygın olduğunu belirtmedi. The Hacker News, yorum için Arista ile iletişime geçti.

Hangi Kurulumlar Etkileniyor

VeloCloud Edge’leri orkestratöre üç moddan biriyle kimlik doğrulaması yapabilir. Certificate Deactivated modunda Edge, önceden paylaşılan bir anahtar kullanır. Certificate Acquire ve Certificate Required modlarında ise orkestratör tarafından verilen bir sertifika kullanır.

Arista, “VeloCloud Edge’den VeloCloud Orchestrator’a sertifika tabanlı kimlik doğrulamasının yapılandırıldığı” durumda bir orkestratörün etkilendiğini söyledi. Hangi modların bu koşulu karşıladığını belirtmedi. Saldırganın ayrıca VCO web arayüzüne ağ erişimine ve Edge’in kimlik doğrulama sertifikasının açık kısmına ihtiyacı var.

Temmuz ayındaki açık ayarlara bağlı değildi: VCO varsayılan olarak ona açıktı ve hiçbir yapılandırma bunu engelleyemezdi.

Düzeltilmiş Sürümler

22 Eylül itibarıyla her hat için etkilenen sürümler, bunları düzelten sürümler ve Temmuz ayındaki açığı düzelten sürümler şunlardır:

CVE-2026-93952 tarafından etkileniyor

Temmuz ayı açığı CVE-2026-16812 şu sürümlerde düzeltildi

5.2.3.15 ve öncesi

5.2.3.16 ve sonrası

6.1.3.7 ve öncesi

Henüz düzeltme yok

6.4.2.7 ve öncesi

6.4.2.8 ve sonrası

7.0.0.2 ve öncesi

Henüz düzeltme yok

Düzeltme listelenmedi. 7.0.0.1 ve sonrası etkilenmedi.

Arista, halen desteklenen etkilenen hatlar için düzeltmelerin geleceğini ve hazır olduğunda duyurusuna ekleneceğini söyledi. Desteklenmeyen bir sürüm hattında olan müşteriler yükseltme seçenekleri için Arista’nın Teknik Yardım Merkezi ile iletişime geçebilir.

Henüz Yükseltebiliyorsanız

Düzeltilmiş bir sürüm kurulana kadar Arista şu adımları öneriyor:

VCO web arayüzüne erişimi güvenilir yönetici ağlarıyla sınırlandırın. Bu, maruz kalma riskini azaltabilir.

VCO’ya bilinen kötü niyetli IP adreslerinden erişimi izleyin.

VCO ana bilgisayarından beklenmeyen dışa giden ağ trafiğini izleyin.

Normal çalışma için gerekli olmayan dışa giden portları engellemeyi düşünün.

Arka kapı daemon’larını ve webshell’leri izleyin.

Beklenmeyen değişiklikler için son yönetici etkinliklerini gözden geçirin.

Ele Geçirme Belirtileri

Arista, tek bir göstergenin VCO’nun bu açık üzerinden ele geçirildiğini kanıtlamadığını söyledi. VCO web erişim günlüklerinde olağandışı URL benzeri yollar, kodlanmış karakterler, yerel veya dahili hizmetlere referanslar ya da yüksek istek oranları olan istekleri kontrol edin.

Aranacak özel göstergeler şunlardır:

Dosya: /usr/local/sbin/.vcnode.js

Dosya: /usr/local/sbin/vc-sysmond

MD5 vc-sysmond: dc78e206eaeadec59fc5801fe4556bd0

Dosya: /etc/systemd/system/vc-sysmon.service

Nginx günlüklerindeki HTTP başlığı: x-vc-opt

IP: 142.93.149.77

IP: 104.248.126.159

Bunlardan herhangi birini bulursanız VCO’nun durumunu koruyun ve TAC veya Arista hesap ekibinizle iletişime geçin. Bir ele geçirme şüphesi varsa, mümkün olduğunca düzeltmeden önce VCO’nun web erişim, arka uç uygulama, sistem ve veritabanı günlüklerini ve dosya sistemi zaman damgalarını kaydedin.

Arista ayrıca yükseltme sonrası olay müdahalesi de öneriyor. Bu, kimlik bilgilerini döndürmeyi, yönetici etkinliklerini gözden geçirmeyi, yönetilen Edge cihazlarının durumunu kontrol etmeyi ve orkestratörü güvenilir kaynaklardan geri yüklemeyi veya değiştirmeyi içerebilir.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News