SD-WAN-Orchestrator angegriffen VeloCloud-Sicherheitslücke ermöglicht Zugriff ohne Login

Von Melanie Staudacher 3 min Lesedauer

Anbieter zum Thema

Eine aktiv ausgenutzte Schwachstelle im Arista VeloCloud Orchestrator ermöglicht unter bestimmten Voraussetzungen Zugriff auf privilegierte Funktionen ohne Anmeldung. Betroffene On-Premises-Installationen sollten dringend aktualisiert werden.

EUVD-2026-84296 / CVE-2026-93952 ermöglicht bei aktivierter zertifikatsbasierter Edge-Authentifizierung den unauthentifizierten Zugriff auf privilegierte Funktionen des VeloCloud Orchestrators.(Bild: ©  InfiniteFlow - stock.adobe.com)
EUVD-2026-84296 / CVE-2026-93952 ermöglicht bei aktivierter zertifikatsbasierter Edge-Authentifizierung den unauthentifizierten Zugriff auf privilegierte Funktionen des VeloCloud Orchestrators.
(Bild: © InfiniteFlow - stock.adobe.com)

Arista warnt vor einer aktiv ausgenutzten Schwachstelle in seinem On-Premises-VeloCloud Orchestrator (VCO). Dabei geht es um EUVD-2026-84296 / CVE-2026-93952 (EPSS-Score* 0.42), die einen Fehler in der Eingabevalidierung beschreibt. Dem Common Vulnerability Scoring System 4.0 nach hat die Sicherheitslücke einen Risikoscore von 9.5. Der Hersteller selbst vergibt jedoch den höchstmöglichen CVSS-Score von 10.0 nach CVSS 3.1.

Der VeloCloud Orchestrator ist die zentrale Verwaltungsplattform für entsprechende SD-WAN-Umgebungen. Unternehmen nutzen ihn, um Edge-Geräte, Netzwerke und damit verbundene Konfigurationen zentral zu verwalten. Eine Kompromittierung des Orchestrators kann daher auch Auswirkungen auf die von ihm verwalteten Edge-Geräte haben. Die CISA nahm die Schwachstelle am 22. September 2026 in ihren Katalog bekannter aktiv ausgenutzter Sicherheitslücken auf.

Angriff setzt bestimmte Konfiguration voraus

EUVD-2026-84296 / CVE-2026-93952 wird von Arista als Fehler bei der Eingabevalidierung eingestuft. Ein entfernter Angreifer kann unter bestimmten Bedingungen auf privilegierte interne Funktionen zugreifen und dadurch den VCO-Host beeinträchtigen. Eine Anmeldung am VCO mit Tenant- oder Operator-Zugangsdaten ist laut Arista nicht erforderlich.

Betroffen die von Arista betriebenen VCO-Hosted- und Dedicated-Instanzen, diese Um­ge­bun­gen sind bereits aktualisiert, sodass Kunden dort keine eigene Patch-Installation vornehmen müssen. Ebenso anfällig sind VCO-On-Premises-Installationen, bei denen die zertifikats­ba­sier­te Authentifizierung von VeloCloud-Edge-Geräten gegenüber dem VCO aktiviert ist. Für einen erfolgreichen Angriff benötigt der Angreifer außerdem den öffentlichen Teil eines Edge-Authentifizierungszertifikats sowie Netzwerkzugriff auf die Weboberfläche des VCO.

Trotz dieser Voraussetzungen ist der CVSS-Score kritisch, weil der Angriff nach dem Zugriff auf die Weboberfläche ohne Anmeldung und Nutzerinteraktion möglich ist und den VCO sowie die von ihm verwalteten Daten vollständig gefährden kann. Die erforderliche Zertifikats­kon­fi­gu­ra­ti­on und der Netzwerkzugriff begrenzen zwar die Zahl potenziell exponierter Systeme, senken aber nicht automatisch die technische Schwere der Schwachstelle.

Konkret betroffen sind folgende Release-Zweige:

  • 5.2.x: Version 5.2.3.15 und früher
  • 6.1.x: Version 6.1.3.7 und früher
  • 6.4.x: Version 6.4.2.7 und früher
  • 7.0.x: Version 7.0.0.2 und früher

Arista hat die Schwachstelle mit VCO 5.2.3.16 oder höher im Release-Zweig 5.2.3 sowie VCO 6.4.2.8 oder höher im Release-Zweig 6.4.2 behoben. Für die Release-Zweige 6.1 und 7.0 nennt das Advisorys noch keine korrigierten Versionen, aber Arista kündigte weitere Updates an. Betreiber nicht unterstützter Release-Zweige sollen sich an den Technical Assistance Center (TAC) wenden.

Mögliche Indicators of Compromise

Einen einzelnen eindeutigen Kompromittierungsindikator gibt es Arista zufolge für die Ausnutzung von EUVD-2026-84296 / CVE-2026-93952 nicht. Betreiber sollten deshalb die Webzugriffs-, Backend-, System- und Datenbank-Logs des VCO prüfen. Verdächtig sind unter anderem ungewöhnliche URL-ähnliche Pfadbestandteile, kodierte Zeichen, Verweise auf lokale oder interne Dienste, hohe Anfragefrequenzen sowie Zugriffe von bekannten schädlichen IP-Adressen.

Als mögliche Indicators of Compromise nennt Arista:

  • /usr/local/sbin/.vcnode.js
  • /usr/local/sbin/vc-sysmond
  • /etc/systemd/system/vc-sysmon.service
  • den MD5-Hash dc78e206eaeadec59fc5801fe4556bd0 für vc-sysmond
  • den HTTP-Header x-vc-opt in Nginx-Logs
  • Verbindungen von 142.93.149.77
  • Verbindungen von 104.248.126.159

Bei einem Treffer sollen Betreiber den Zustand des VCO sichern und das TAC oder das zuständige Account-Team kontaktieren. Vor einer Bereinigung sollten, soweit betrieblich möglich, Webzugriffs-, Backend-, System- und Datenbank-Logs sowie relevante Zeitstempel des Dateisystems gesichert werden. Betreiber sollten nach dem Update außerdem Zugangsdaten und kryptografische Materialien erneuern, die Aktivität von Administratoren prüfen und den Zustand der verwalteten Edge-Geräte kontrollieren.

* Hinweis zum EPSS-Score: Das Exploit Prediction Scoring System zeigt die Wahrscheinlichkeit in Prozent an, mit der eine Schwachstelle innerhalb der nächsten 30 Tage ausgenutzt wird. Der ent­sprechende Score kann sich im Laufe der Zeit verändern. Sofern nicht anders angegeben, beziehen wir uns auf den Stand des EPSS-Scores zum Zeitpunkt der Veröffentlichung des Artikels.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

(ID:50962779)