Ataques activos apuntan a servidores VeloCloud Orchestrator con certificados habilitados
Arista alerta de ataques activos a CVE-2026-93952 en VeloCloud Orchestrator local con certificados. Consulta versiones afectadas, riesgos y mitigación.
Imagen ilustrativa generada con IA
Arista informó el 22 de septiembre de 2026 de que los atacantes están explotando una vulnerabilidad crítica en implementaciones de VeloCloud Orchestrator locales. La plataforma de gestión controla los dispositivos VeloCloud SD-WAN Edge, por lo que un orchestrator comprometido puede convertirse en un punto de entrada a toda la red administrada.
La vulnerabilidad, identificada como CVE-2026-93952, tiene una puntuación CVSS 3.1 de 10,0. Permite que un atacante remoto no autenticado acceda a funciones internas privilegiadas y llegue a comprometer el host de VCO.
La explotación no es posible en todas las configuraciones de VCO. La vía de ataque descrita requiere autenticación basada en certificados entre los dispositivos Edge y el orchestrator, acceso de red a la interfaz web de VCO y el componente público de un certificado de autenticación de Edge.
La exposición depende de la configuración de autenticación de Edge
Los dispositivos VeloCloud Edge pueden autenticarse en VCO mediante tres modos:
- Certificate Deactivated, que se basa en una clave precompartida.
- Certificate Acquire, que utiliza un certificado emitido por el orchestrator.
- Certificate Required, que también utiliza un certificado emitido por el orchestrator.
Arista identificó la autenticación de Edge basada en certificados como una condición de exposición. No se ha revelado si CVE-2026-93952 afecta a Certificate Acquire, a Certificate Required o a ambos modos.
Además, el atacante debe poder acceder a la interfaz web de VCO y disponer de la parte pública de un certificado de autenticación de Edge. Una vez cumplidas esas condiciones, no se requiere autenticación del atacante.
El vector CVSS de la vulnerabilidad es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Esto refleja un problema accesible a través de la red, con baja complejidad de ataque, que no requiere privilegios ni interacción del usuario y que puede tener efectos graves sobre la confidencialidad, la integridad y la disponibilidad.
No se ha descrito públicamente el fallo de software preciso que permite el ataque. No hay ninguna clasificación CWE disponible y Arista no ha detallado las solicitudes, el componente interno ni el error de procesamiento implicados. La empresa indicó que la vulnerabilidad fue descubierta externamente y que ya está siendo explotada, pero no precisó cuándo comenzaron los ataques ni cuántos sistemas u organizaciones se han visto comprometidos.
Las instancias Hosted y Dedicated VCO se actualizaron antes de la divulgación pública. Por tanto, la exposición restante se concentra en las instalaciones locales administradas por los clientes.
Solo hay versiones corregidas para dos ramas
Las versiones afectadas y corregidas comunicadas el 22 de septiembre son:
| Rama de lanzamiento | Versiones afectadas | Versión corregida |
|---|---|---|
| 5.2 | 5.2.3.15 y anteriores | 5.2.3.16 y posteriores |
| 6.1 | 6.1.3.7 y anteriores | No hay corrección disponible |
| 6.4 | 6.4.2.7 y anteriores | 6.4.2.8 y posteriores |
| 7.0 | 7.0.0.2 y anteriores | No hay corrección disponible |
Las organizaciones que utilicen la rama 5.2 deben actualizar a 5.2.3.16 o a una versión posterior. Quienes utilicen la rama 6.4 deben instalar la versión 6.4.2.8 o una posterior.
En el momento de la comunicación no se había publicado ninguna versión corregida para las ramas afectadas 6.1 y 7.0. Arista señaló que añadirá a su aviso las actualizaciones para las ramas afectadas que sigan teniendo soporte cuando estén disponibles.
Los clientes que operen con una rama sin soporte deben ponerse en contacto con el Technical Assistance Center de Arista para estudiar una vía de actualización. Los responsables de sistemas 6.1 y 7.0 también deben seguir las indicaciones del proveedor, en lugar de asumir que los cambios de configuración por sí solos eliminan el riesgo.
El compromiso del orchestrator puede extenderse a los dispositivos Edge administrados
VCO es el servidor de gestión de la infraestructura VeloCloud SD-WAN Edge. Por tanto, una explotación exitosa puede afectar a algo más que al host donde se ejecuta el orchestrator.
Las consecuencias inmediatas incluyen el acceso no autorizado a funciones internas privilegiadas y el posible compromiso de la confidencialidad, la integridad y la disponibilidad de VCO y de los datos administrados. Dado que el servidor administra dispositivos Edge, un atacante que controle VCO también podría obtener una vía para modificar o interferir de otro modo en el conjunto de dispositivos Edge administrados.
Entre las posibles acciones posteriores al compromiso se incluyen cambios administrativos no autorizados, el despliegue de webshells, la instalación de daemons persistentes y comunicaciones salientes inesperadas desde el servidor VCO. Los atacantes también podrían manipular las configuraciones de Edge a través de la capa de gestión comprometida.
Estas actividades son posibles consecuencias y objetivos de detección, no una confirmación de que todos los sistemas comprometidos contengan los mismos artefactos. Arista advirtió de que ningún indicador publicado por sí solo demuestra de forma concluyente una explotación mediante CVE-2026-93952.
Los defensores deben buscar artefactos en los hosts y solicitudes web anómalas
Los administradores deben comenzar examinando los registros de acceso web de VCO. Entre los patrones sospechosos se incluyen rutas con formato de URL inusuales, caracteres codificados, referencias a servicios internos o locales y volúmenes de solicitudes que difieran notablemente de la actividad normal de gestión.
Los indicadores divulgados son:
| Tipo | Indicador |
|---|---|
| Archivo | /usr/local/sbin/.vcnode.js |
| Archivo | /usr/local/sbin/vc-sysmond |
MD5 de vc-sysmond |
dc78e206eaeadec59fc5801fe4556bd0 |
| Unidad Systemd | /etc/systemd/system/vc-sysmon.service |
| Encabezado HTTP de registro de Nginx | x-vc-opt |
| Dirección IP | 142.93.149[.]77 |
| Dirección IP | 104.248.126[.]159 |
La detección no debe limitarse a esta lista. Los equipos de seguridad deben comprobar si se han creado o modificado servicios recientemente, si existen archivos similares a webshells, si se han producido acciones administrativas inexplicables y si hay tráfico saliente que no coincida con el comportamiento esperado del orchestrator.
Las conexiones con las dos direcciones IP divulgadas deben investigarse, pero la coincidencia de una dirección por sí sola no demuestra que haya habido explotación. La misma cautela se aplica a las solicitudes anómalas y a los artefactos de archivo aislados.
Si se detectan indicadores o actividad sospechosa, los administradores deben conservar el estado actual del sistema antes de aplicar medidas de corrección que puedan alterar las pruebas disponibles. Entre las evidencias útiles se incluyen los registros de acceso web, de la aplicación backend, del sistema y de la base de datos, además de las marcas de tiempo del sistema de archivos.
Arista recomienda ponerse en contacto con TAC o con el equipo de cuenta de Arista de la organización después de identificar un posible compromiso.
Aplicar parches, restringir el acceso y tratar los hosts sospechosos como comprometidos
Instalar una versión corregida es la medida principal cuando está disponible. Hasta que pueda completarse, los operadores deben restringir el acceso a la interfaz web de VCO para que solo sea accesible desde redes administrativas de confianza.
Entre las medidas defensivas adicionales se incluyen:
- Supervisar el tráfico relacionado con las direcciones IP maliciosas divulgadas.
- Investigar las conexiones salientes inesperadas desde el host de VCO.
- Bloquear los puertos salientes innecesarios cuando los requisitos operativos lo permitan.
- Buscar daemons no autorizados, servicios modificados y webshells.
- Revisar la actividad administrativa reciente y los cambios de configuración.
- Validar el estado y la configuración de los dispositivos Edge administrados.
Después de actualizar un sistema potencialmente expuesto, las organizaciones deben rotar las credenciales, revisar la actividad administrativa y verificar que los dispositivos Edge administrados no hayan sido alterados. Cuando se sospeche que ha habido un compromiso, restaurar o sustituir el orchestrator a partir de fuentes confiables es más seguro que considerar la actualización una medida de corrección suficiente.
Un host que muestre indicadores, acciones de gestión anómalas o actividad de red sospechosa debe tratarse como potencialmente comprometido, no simplemente como vulnerable.
Un segundo fallo crítico de VCO llega tras un caso anterior incluido en KEV
CVE-2026-93952 llega después de otra vulnerabilidad crítica de VeloCloud Orchestrator, CVE-2026-16812, comunicada en julio. Ese problema también recibió una puntuación CVSS de 10,0 y fue clasificado como CWE-78.
Su modelo de exposición era diferente. Se comunicó que CVE-2026-16812 podía explotarse con la configuración predeterminada y que no podía evitarse mediante ajustes de configuración, mientras que el problema recién divulgado depende de la autenticación de Edge basada en certificados y de la accesibilidad de la interfaz web.
CISA añadió CVE-2026-16812 a su catálogo de Known Exploited Vulnerabilities el 27 de julio de 2026, con una fecha límite de corrección del 30 de julio de 2026 para las agencias federales estadounidenses. La medida requerida consistía en aplicar las mitigaciones del proveedor siguiendo las directrices de actualización basadas en el riesgo de BOD 26-04 y los requisitos de triaje forense de CISA. Cuando no hubiera mitigaciones disponibles, las directrices aplicables exigían dejar de utilizar el producto.
No se ha divulgado ninguna entrada de CISA KEV para CVE-2026-93952. No obstante, su explotación activa confirmada convierte la aplicación de parches, la reducción de la exposición y la evaluación de posibles compromisos en prioridades inmediatas para los operadores de sistemas VCO locales con certificados habilitados.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
CVE tratadas en este artículo
- CVE-2026-16812Crítica10.0VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by
- CVE-2026-93952Crítica10.0VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by
