Des attaques en cours ciblent les serveurs VeloCloud Orchestrator utilisant des certificats
Arista alerte sur l'exploitation active de CVE-2026-93952 (CVSS 10.0) visant VeloCloud Orchestrator sur site avec authentification par certificat.
Image d’illustration générée par IA
Arista a révélé le 22 septembre 2026 que des attaquants exploitaient une vulnérabilité critique dans les déploiements VeloCloud Orchestrator sur site. La plateforme de gestion contrôle les équipements VeloCloud SD-WAN Edge, ce qui fait d’un orchestrateur compromis un point d’entrée potentiel vers l’ensemble du réseau administré.
La vulnérabilité, suivie sous l’identifiant CVE-2026-93952, affiche un score CVSS 3.1 de 10,0. Elle permet à un attaquant distant et non authentifié d’accéder à des fonctionnalités internes privilégiées et de potentiellement compromettre l’hôte VCO.
L’exploitation ne concerne pas toutes les configurations VCO. Le scénario d’attaque signalé nécessite une authentification par certificat entre les équipements Edge et l’orchestrateur, un accès réseau à l’interface web du VCO ainsi que la partie publique d’un certificat d’authentification Edge.
L’exposition dépend de la configuration d’authentification Edge
Les équipements VeloCloud Edge peuvent s’authentifier auprès de VCO selon trois modes :
- Certificate Deactivated, qui repose sur une clé prépartagée.
- Certificate Acquire, qui utilise un certificat délivré par l’orchestrateur.
- Certificate Required, qui utilise également un certificat délivré par l’orchestrateur.
Arista a identifié l’authentification Edge par certificat comme une condition d’exposition. Il n’a pas été précisé si CVE-2026-93952 affecte Certificate Acquire, Certificate Required ou les deux modes.
L’attaquant doit également pouvoir atteindre l’interface web du VCO et disposer de la partie publique d’un certificat d’authentification Edge. Une fois ces conditions réunies, aucune authentification de l’attaquant n’est nécessaire.
Le vecteur CVSS de la vulnérabilité est CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. Il correspond à une faille accessible via le réseau, dont la complexité d’exploitation est faible, qui ne nécessite ni privilèges ni interaction de l’utilisateur et qui peut avoir de graves conséquences sur la confidentialité, l’intégrité et la disponibilité.
La faille logicielle précise à l’origine de l’attaque n’a pas été décrite publiquement. Aucune classification CWE n’est disponible et Arista n’a pas détaillé les requêtes, le composant interne ou l’erreur de traitement impliqués. L’entreprise a indiqué que la vulnérabilité avait été découverte par un tiers et qu’elle était déjà exploitée, sans préciser quand les attaques avaient commencé ni combien de systèmes ou d’organisations avaient été compromis.
Les instances Hosted et Dedicated VCO ont été corrigées avant la divulgation publique. L’exposition restante concerne donc principalement les installations sur site administrées par les clients.
Des versions corrigées sont disponibles pour seulement deux branches
Les versions affectées et corrigées signalées le 22 septembre sont les suivantes :
| Branche de version | Versions affectées | Version corrigée |
|---|---|---|
| 5.2 | 5.2.3.15 et antérieures | 5.2.3.16 et ultérieures |
| 6.1 | 6.1.3.7 et antérieures | Aucun correctif disponible |
| 6.4 | 6.4.2.7 et antérieures | 6.4.2.8 et ultérieures |
| 7.0 | 7.0.0.2 et antérieures | Aucun correctif disponible |
Les organisations utilisant la branche 5.2 doivent effectuer la mise à niveau vers 5.2.3.16 ou une version ultérieure. Celles qui utilisent la version 6.4 doivent installer la version 6.4.2.8 ou une version ultérieure.
Aucune version corrigée n’avait été publiée pour les branches affectées 6.1 et 7.0 au moment de la publication. Arista a indiqué que les mises à jour destinées aux branches affectées encore prises en charge seraient ajoutées à son avis de sécurité dès qu’elles seraient disponibles.
Les clients utilisant une branche qui n’est plus prise en charge doivent contacter le Technical Assistance Center d’Arista afin d’étudier les possibilités de mise à niveau. Les opérateurs de systèmes 6.1 et 7.0 doivent également suivre les recommandations de l’éditeur et ne pas considérer que de simples changements de configuration suffisent à éliminer le risque.
La compromission de l’orchestrateur peut s’étendre aux équipements Edge administrés
VCO est le serveur de gestion de l’infrastructure VeloCloud SD-WAN Edge. Une exploitation réussie peut donc affecter bien davantage que l’hôte qui exécute l’orchestrateur.
Les conséquences immédiates comprennent un accès non autorisé à des fonctions internes privilégiées ainsi qu’une compromission potentielle de la confidentialité, de l’intégrité et de la disponibilité du VCO et des données qu’il gère. Comme le serveur administre les équipements Edge, un attaquant qui en prend le contrôle peut également s’en servir pour modifier le parc Edge administré ou interférer avec son fonctionnement.
Parmi les activités susceptibles de survenir après une compromission figurent des modifications administratives non autorisées, le déploiement de webshells, l’installation de démons persistants et des communications sortantes inattendues depuis le serveur VCO. Les attaquants pourraient aussi manipuler les configurations Edge par l’intermédiaire de la couche de gestion compromise.
Ces activités constituent des conséquences potentielles et des éléments à rechercher, mais ne confirment pas que tous les systèmes compromis présenteront les mêmes artefacts. Arista a rappelé qu’aucun indicateur publié à lui seul ne permet d’établir de manière concluante une exploitation via CVE-2026-93952.
Les défenseurs doivent rechercher les artefacts présents sur l’hôte et les requêtes web anormales
Les administrateurs doivent commencer par examiner les journaux d’accès web du VCO. Les schémas suspects comprennent des chemins inhabituels de type URL, des caractères encodés, des références à des services internes ou locaux et des volumes de requêtes très différents de l’activité habituelle de gestion.
Les indicateurs communiqués sont les suivants :
| Type | Indicateur |
|---|---|
| Fichier | /usr/local/sbin/.vcnode.js |
| Fichier | /usr/local/sbin/vc-sysmond |
MD5 de vc-sysmond |
dc78e206eaeadec59fc5801fe4556bd0 |
| Unité Systemd | /etc/systemd/system/vc-sysmon.service |
| En-tête HTTP des journaux Nginx | x-vc-opt |
| Adresse IP | 142.93.149[.]77 |
| Adresse IP | 104.248.126[.]159 |
La détection ne doit pas se limiter à cette liste. Les équipes de sécurité doivent rechercher les services nouvellement créés ou modifiés, les fichiers ressemblant à des webshells, les actions d’administrateur inexpliquées ainsi que le trafic sortant qui ne correspond pas au comportement attendu de l’orchestrateur.
Les connexions impliquant les deux adresses IP communiquées doivent faire l’objet d’une investigation, mais une simple correspondance d’adresse ne suffit pas à prouver une exploitation. La même prudence s’applique aux requêtes anormales et aux artefacts isolés présents dans les fichiers.
Si des indicateurs ou une activité suspecte sont détectés, les administrateurs doivent préserver l’état actuel du système avant toute mesure corrective susceptible de modifier les éléments de preuve disponibles. Les éléments utiles comprennent les journaux d’accès web, les journaux de l’application backend, les journaux système et les journaux de base de données, ainsi que les horodatages du système de fichiers.
Arista recommande de contacter le TAC ou l’équipe chargée du compte Arista de l’organisation après l’identification d’une compromission potentielle.
Appliquer les correctifs, restreindre l’accès et considérer les hôtes suspects comme compromis
L’installation d’une version corrigée constitue la mesure prioritaire lorsqu’une telle version est disponible. Dans l’intervalle, les opérateurs doivent restreindre l’accès à l’interface web du VCO afin qu’elle ne soit accessible que depuis des réseaux d’administration de confiance.
Les mesures de défense complémentaires comprennent :
- Surveiller le trafic impliquant les adresses IP malveillantes communiquées.
- Rechercher les connexions sortantes inattendues depuis l’hôte VCO.
- Bloquer les ports sortants inutiles lorsque les exigences opérationnelles le permettent.
- Rechercher les démons non autorisés, les services modifiés et les webshells.
- Examiner l’activité récente des administrateurs et les modifications de configuration.
- Vérifier l’état et la configuration des équipements Edge administrés.
Après la mise à niveau d’un système potentiellement exposé, les organisations doivent renouveler les identifiants, examiner l’activité des administrateurs et vérifier que les équipements Edge administrés n’ont pas été modifiés. Lorsqu’une compromission est suspectée, il est plus sûr de restaurer ou de remplacer l’orchestrateur à partir de sources de confiance que de considérer la mise à jour comme une remédiation suffisante.
Un hôte présentant des indicateurs, des actions de gestion anormales ou une activité réseau suspecte doit être traité comme potentiellement compromis, et pas seulement comme vulnérable.
Une deuxième faille critique de VCO survient après un précédent cas ajouté au catalogue KEV
CVE-2026-93952 fait suite à une autre vulnérabilité critique de VeloCloud Orchestrator, CVE-2026-16812, signalée en juillet. Cette faille précédente avait également reçu un score CVSS de 10,0 et été classée CWE-78.
Son modèle d’exposition était différent. CVE-2026-16812 était réputée exploitable avec la configuration par défaut et ne pouvait pas être empêchée par des paramètres de configuration, tandis que la faille nouvellement divulguée dépend de l’authentification Edge par certificat et de l’accessibilité de l’interface web.
La CISA a ajouté CVE-2026-16812 à son catalogue Known Exploited Vulnerabilities le 27 juillet 2026, avec une échéance de remédiation fixée au 30 juillet 2026 pour les agences fédérales américaines. La mesure requise consistait à appliquer les mesures d’atténuation de l’éditeur, conformément aux recommandations de mise à jour fondées sur le risque du BOD 26-04 et aux exigences de triage forensique de la CISA. Lorsque des mesures d’atténuation n’étaient pas disponibles, les recommandations applicables préconisaient de cesser l’utilisation du produit.
Aucune entrée CISA KEV n’a été publiée pour CVE-2026-93952. Son exploitation active confirmée fait néanmoins de l’application des correctifs, de la réduction de l’exposition et de l’évaluation d’une éventuelle compromission des priorités immédiates pour les opérateurs de systèmes VCO sur site utilisant des certificats.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2026-16812Critique10.0VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by
- CVE-2026-93952Critique10.0VeloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. Successful exploitation may compromise the confidentiality, integrity, and availability of the orchestrator and data managed by
