if ( !emtpy($headline_subheadline ) ) : ?>
Les attaquants exploitent activement une faille critique de VeloCloud Orchestrator qui expose le système de gestion SD-WAN et les périphériques périphériques qu’il contrôle, tandis que des correctifs pour certaines versions concernées restent en attente.
endif; ?>
Une faille dans VeloCloud Orchestrator permet aux attaquants d’accéder à la plateforme utilisée par les organisations pour gérer leurs abonnements VeloCloud SD-WAN et les appareils périphériques qu’elle contrôle.
Arista, qui possède désormais l’activité VeloCloud, a averti ses clients qu’il existe une configuration vulnérable dans les déploiements VeloCloud Orchestrator sur site dont les attaquants distants peuvent abuser pour accéder aux « fonctionnalités internes privilégiées » et avoir un impact sur l’hôte VSO. La faille a également affecté les déploiements VCO hébergés et dédiés d’Arista, mais la société les a maintenant corrigés.
« Ce problème a été découvert en externe et est connu pour être activement exploité », a déclaré Arista dans son avis, exhortant les clients à mettre immédiatement à niveau vers une version corrigée de VCO – bien que les correctifs ne soient actuellement disponibles que pour certaines des versions concernées.
Mayuresh Dani, responsable de la recherche en sécurité chez Qualys Threat Research Unit, a averti que les versions non corrigées restent « exposées à une exploitation active et ne disposent que de contrôles compensatoires à titre de protection ».
Arista a déclaré que les organisations soupçonnant une compromission devraient conserver les journaux d’accès Web VCO, les journaux des applications back-end, les journaux système, les journaux de base de données et les horodatages pertinents du système de fichiers avant d’y remédier lorsque cela est opérationnellement possible.
Andrew Costis, responsable de l’ingénierie de l’équipe de recherche sur les adversaires d’AttackIQ, soutient ce conseil. « Les correctifs ferment la porte mais n’inversent pas ce qui est passé par là. Un orchestrateur compromis peut atteindre les appareils Edge qu’il gère, alterner les informations d’identification et valider l’état des appareils sur tous les sites », a-t-il déclaré.
Exploitation limitée à une configuration
Arista suit la faille sous le nom de CVE-2026-93952, un problème de validation d’entrée inappropriée avec une note CVSS critique de 10,0.
Cependant, une attaque ne fonctionnera que sous certaines conditions : un déploiement VCO n’est exposé que si l’authentification basée sur un certificat de VeloCloud Edge vers VeloCloud Orchestrator (VCO) est configurée et que l’attaquant dispose de la clé publique du certificat d’authentification VeloCloud Edge ainsi que d’un accès réseau à l’interface Web de VCO. Les attaquants n’ont pas besoin des informations d’identification du locataire ou de l’opérateur VCO.
« Sur la base des informations disponibles, il s’agit très certainement d’une vulnérabilité de falsification de requêtes intersites (CSRF) qui permet aux acteurs malveillants d’utiliser un certificat Edge pour contourner le front-end et transmettre la demande aux services internes, qui font intrinsèquement confiance à ces informations », a déclaré Dani.
Les versions concernées couvrent quatre trains de versions VCO : 5.2.3.15 et versions antérieures dans la série 5.2.x, 6.1.3.7 et versions antérieures dans 6.1.x, 6.4.2.7 et versions antérieures dans 6.4.x, et 7.0.0.2 et versions antérieures dans 7.0. X.
Arista a publié des correctifs dans les versions VCO 5.2.3.16 et ultérieures dans le train 5.2.3 et 6.4.2.8 et ultérieures dans le train 6.4.2.
Des correctifs pour les autres trains sont encore à venir.
Ce que les défenseurs peuvent faire
Pour les organisations qui ne peuvent pas effectuer une mise à niveau immédiate, Arista recommande de restreindre l’accès à l’interface Web VCO aux réseaux administratifs approuvés et de surveiller les activités suspectes, notamment les adresses IP sources malveillantes connues, les activités réseau sortantes inattendues, les démons et shells Web de porte dérobée, ainsi que les changements d’administrateur inattendus.
« Étant donné qu’une exploitation réussie peut compromettre l’hôte de l’orchestrateur et les données gérées par l’orchestrateur, les opérateurs doivent suivre les directives de réponse aux incidents appropriées à leur déploiement », a ajouté la société.
L’avis partageait également quelques indicateurs de compromission, notamment un fichier suspect « vc-sysmond », l’en-tête HTTP « x-vc-opt » et deux adresses IP sources associées à une activité d’exploitation.
Costis d’AttackIQ a déclaré que les conseils d’Arista soulignaient la nécessité d’une gestion continue de l’exposition aux menaces et d’une validation de l’exposition adverse : « Savoir quels orchestrateurs sont joignables et prouver que vos restrictions d’accès sont réellement valables vaut bien plus avant qu’un avis comme celui-ci arrive qu’après.
Il s’agit de la deuxième faille VeloCloud de gravité maximale qu’Arista doit corriger cette année. La société a corrigé un autre bug activement exploité sur la plateforme en juillet.
Monde des réseaux



