CISA zaradila kritickú chybu VeloCloud Orchestrator do katalógu aktívne zneužívaných zraniteľností
CISA pridala CVE-2026-93952 vo VeloCloud Orchestrator On-Prem do katalógu KEV. Arista potvrdila aktívne zneužívanie chyby s hodnotením CVSS 10,0.

VeloCloud CVE-2026-93952 pribudla 22. septembra 2026 do katalógu CISA Known Exploited Vulnerabilities (KEV). Spoločnosť Arista zároveň označila zraniteľnosť vo VeloCloud Orchestrator (VCO) On-Prem za aktívne zneužívanú. Chyba má podľa výrobcu maximálne hodnotenie CVSS v3.1 10,0 a môže viesť ku kompromitácii hostiteľského systému orchestrátora aj dát, ktoré spravuje.
Zraniteľnosť je evidovaná ako CVE-2026-93952 a súvisí s nesprávnou validáciou vstupu, klasifikovanou ako CWE-20. Vzdialenému útočníkovi môže sprístupniť privilegovanú internú funkcionalitu VCO. Nejde teda iba o teoreticky popísanú chybu: zaradenie do KEV aj stanovisko výrobcu potvrdzujú známe aktívne zneužívanie.
VeloCloud CVE-2026-93952: ktoré verzie sú zraniteľné
Arista uvádza zraniteľnosť vo vybraných verziách produktových vetiev VCO On-Prem 5.2.x, 6.1.x, 6.4.x a 7.0.x. Dostupné opravy sú v súčasnosti pre vydania VCO 5.2.3.16 a novšie a 6.4.2.8 a novšie. Pre ďalšie podporované vetvy výrobca avizoval doplnenie opráv.
V čase vydania advisória neboli uvedené opravené vydania pre vetvy 6.1.x a 7.0.x. Hostované nasadenia vrátane verzií Dedicated už boli podľa Aristy opravené. Pozornosť sa preto týka najmä organizácií, ktoré prevádzkujú VCO vo vlastnej infraštruktúre.
Na zneužitie netreba prihlasovacie údaje
Podľa Aristy vyžaduje expozícia sieťový prístup k webovému rozhraniu VCO, konfiguráciu autentifikácie Edge–VCO založenej na certifikáte a prístup k verejnej časti certifikátu Edge. Útočník pritom nepotrebuje prihlasovacie údaje nájomcu ani operátora.
Riziko je kritické najmä pri VCO On-Prem, ktoré je dostupné z internetu alebo zo široko prístupnej siete. Kompromitovaný orchestrátor pracuje s centrálne spravovanými SD-WAN dátami, takže incident môže zasiahnuť ich dôvernosť, integritu aj dostupnosť. Arista zároveň uvádza možný dosah aj na zariadenia VeloCloud Edge.
Čo majú správcovia urobiť
Prevádzkovatelia by mali najprv overiť používanú vetvu a konkrétnu verziu VCO On-Prem. Pri vetvách 5.2.x a 6.4.x je vhodné urýchlene nasadiť dostupné opravené vydanie. Pri nasadeniach 6.1.x a 7.0.x treba sledovať vydanie opráv výrobcom.
Arista odporúča obmedziť prístup k webovému rozhraniu VCO na dôveryhodné administrátorské siete. Pri preverovaní možnej kompromitácie je vhodné sledovať najmä neočakávanú odchádzajúcu komunikáciu z hostiteľa VCO, výskyt webshellov alebo backdoor procesov a nezvyčajné administrátorské zmeny.
Verejne zatiaľ nie sú známe údaje o útočníkovi, napadnutých organizáciách, rozsahu kampane ani technických detailoch zneužitia. Nie je ani potvrdené, že by sa CVE-2026-93952 používala v ransomvérových kampaniach. Ďalšími podstatnými informáciami budú opravy pre zostávajúce podporované vetvy a prípadné zverejnenie indikátorov kompromitácie či exploit kódu.
Zdroje
- Arista Security Advisory 0183 – Potvrdzuje zraniteľné verzie, skóre CVSS, podmienky expozície, aktívne zneužívanie, dostupné opravy a odporúčania po kompromitácii.
- CISA Known Exploited Vulnerabilities Catalog – Potvrdzuje zaradenie CVE-2026-93952 do katalógu KEV 22. septembra 2026 a povinnosť federálnych civilných agentúr USA riešiť zraniteľnosť podľa príslušných pokynov.
Overené a aktualizované: 23. 09. 2026 06:23



