VeloCloud Orchestrator’da 10 puanlık açık aktif sömürülüyor

Anasayfa » VeloCloud Orchestrator’da 10 puanlık açık aktif sömürülüyor
VeloCloud Orchestrator’da 10 puanlık açık aktif sömürülüyor

Arista, VeloCloud Orchestrator’da CVSS 3.1 tabanlı 10.0 puan alan kritik bir açığın aktif olarak istismar edildiğini duyurdu. CVE-2026-93952 olarak izlenen hata, oturum açma yetkisi olmayan bir saldırganın belirli iç işlevlere erişmesine ve VCO ana makinesini etkilemesine izin verebiliyor.

Yama yayımlanmadan önceki durumun yalnızca belirli kurulumlarla sınırlı olduğu da netleşti. Açık, sadece VeloCloud Edge cihazlarının sertifika ile kimlik doğruladığı dağıtımları etkiliyor. Şirket, saldırı için VCO web arayüzüne ağ erişimi ve bir Edge cihazının kimlik doğrulama sertifikasının herkese açık kısmının da gerektiğini belirtti. Arista, “VeloCloud Edge ile VeloCloud Orchestrator arasında sertifika tabanlı kimlik doğrulama yapılandırılmışsa” orchestrator’ın etkilenebileceğini söyledi, ancak hangi modların bu koşulu karşıladığını açıkça ayırmadı.

İlk bulgulara göre hata dışarıdan keşfedildi ve Arista bunun aktif olarak sömürüldüğünü doğruladı. Şirket, saldırıların ne zaman başladığını ya da ne kadar yaygın olduğunu açıklamadı. The Hacker News de Arista’ya yorum için ulaştığını bildirdi.

Arista’ya göre başarılı bir istismar, VCO’yu ve onun yönettiği verileri ele geçirebilir. Kompromize edilmiş bir VCO, bağlı Edge cihazlarına erişim kapısı da açabilir. Şirket, bu durumun orchestrator’ın yönettiği bilgileri de riske attığını vurguladı.

Yama çıkan sürümler, açık kalan sürümler

Arista, 22 Eylül itibarıyla 5.2 ve 6.4 sürüm hatları için düzeltilmiş sürümleri yayımladı. 5.2 dalında 5.2.3.16 ve sonraki sürümler yamalı, 5.2.3.15 ve öncesi ise etkileniyor. 6.4 dalında 6.4.2.8 ve sonrası korunuyor, 6.4.2.7 ve öncesi risk altında kalıyor.

6.1 ve 7.0 sürüm hatlarında ise o tarihte hazır bir düzeltme bulunmuyordu. 6.1 tarafında 6.1.3.7 ve öncesi etkilenirken, 7.0 dalında 7.0.0.2 ve öncesi açık durumda. Arista, 7.0.0.1 ve sonrasının bu zafiyetten etkilenmediğini de netleştirdi. Hosted ve Dedicated VCO sürümlerinin ise şirket tarafından önceden yamalandığı aktarıldı.

Yayımlanan listede öne çıkan bir başka ayrıntı, etkilenen sürümlerin Arista’nın temmuz ayında sömürüldüğünü açıkladığı farklı bir VCO açığını da düzelten sürümleri kapsaması oldu. Şirketin bu daha eski açık için verdiği CVE kodu CVE-2026-16812. Böylece bazı kurulumlar, temmuzdaki sorunu kapatan sürümlere geçse bile yeni hata için hâlâ riskli dalda kalmış oldu.

Arista, hâlâ destek verilen etkilenen sürüm hataları için düzeltmelerin yolda olduğunu ve hazır olduklarında duyuruya ekleneceğini söyledi. Destek dışı bir sürüm hattı kullanan müşterilerin ise yükseltme seçenekleri için şirketin Teknik Destek Merkezi ile iletişime geçebileceği belirtildi.

Sertifika tabanlı kurulumlar ve iz bırakabilecek işaretler

VeloCloud Edge cihazları, orchestrator ile üç farklı modda kimlik doğrulayabiliyor. Certificate Deactivated modunda Edge, önceden paylaşılan anahtar yani PSK kullanıyor. Certificate Acquire ve Certificate Required modlarında ise cihaz, orchestrator tarafından verilen bir sertifikayla doğrulanıyor. Bu ayrım, hangi kurulumların sertifika tabanlı kimlik doğrulama altında sayıldığını doğrudan etkiliyor.

Düzeltme gelene kadar erişimi yalnızca güvenilir yönetim ağlarıyla sınırlamak Arista’nın önerileri arasında yer aldı. Şirket, VCO web arayüzüne erişimin daraltılmasını, host’tan beklenmeyen dış bağlantıların izlenmesini ve normal çalışma için gerekmeyen çıkış portlarının engellenmesini istedi. Arista ayrıca arka kapı daemon’ları ile web shell’lerin kontrol edilmesini ve son yönetici etkinliklerinin olağandışı değişiklikler için gözden geçirilmesini talep etti.

Şirket, tek bir göstergenin VCO’nun bu açık üzerinden ele geçirildiğini kesin olarak kanıtlamadığını da vurguladı. Buna rağmen web erişim günlüklerinde sıra dışı URL benzeri yollar, kodlanmış karakterler, yerel ya da dahili servislere referanslar ve yüksek istek hızları aranmalı. Nginx loglarında x-vc-opt başlığı, /usr/local/sbin/.vcnode.js, /usr/local/sbin/vc-sysmond, /etc/systemd/system/vc-sysmon.service dosyası, vc-sysmond için dc78e206eaeadec59fc5801fe4556bd0 MD5 değeri ve 142.93.149[.]77 ile 104.248.126[.]159 IP adresleri de kontrol listesinde yer alıyor.

Bu işaretlerden biri bulunursa Arista, VCO’nun mevcut durumunun korunmasını ve TAC ya da Arista hesap ekibiyle temas kurulmasını istiyor. Bir ihlal şüphesi varsa, düzeltme işlemine geçmeden önce mümkünse web erişim kayıtları, backend uygulama günlükleri, sistem ve veritabanı logları ile dosya sistemi zaman damgalarının saklanması gerektiği belirtiliyor. Şirket ayrıca yükseltme sonrası olay müdahalesi yapılmasını, kimlik bilgilerinin döndürülmesini, yönetici faaliyetlerinin incelenmesini, yönetilen Edge cihazlarının durumunun kontrol edilmesini ve orchestrator’ın güvenilir kaynaklardan geri yüklenmesini ya da değiştirilmesini tavsiye ediyor.