VeloCloud Orchestrator’da 10.0 puanlı açık aktif sömürüde

Anasayfa » VeloCloud Orchestrator’da 10.0 puanlı açık aktif sömürüde
VeloCloud Orchestrator’da 10.0 puanlı açık aktif sömürüde

Arista, VeloCloud Orchestrator üzerinde uzaktan kod çalıştırmaya değil ama yönetim katmanını ele geçirmeye kapı aralayabilecek kritik bir açığın aktif biçimde istismar edildiğini duyurdu. CVE-2026-93952 olarak izlenen hata, yalnızca Edge cihazlarını sertifika tabanlı kimlik doğrulamayla bağlayan kurulumları etkiliyor.

Şirketin verdiği bilgiye göre saldırganın oturum açma yetkisi gerekmiyor; buna karşın VCO’nun web arayüzüne ağ erişimi ve Edge tarafındaki kimlik doğrulama sertifikasının açık kısmı gerekiyor. Başarılı bir saldırı, orkestratörün kendisini ve yönettiği verileri tehlikeye atabiliyor. Ele geçirilmiş bir VCO üzerinden, yönetilen Edge cihazlarına da erişim sağlanabildiği belirtiliyor.

Arista, açığı CVSS 3.1 tablosunda 10.0 puanla değerlendirdi. Şirket, açığın dışarıdan keşfedildiğini ve “halen aktif olarak istismar edildiğini” açıkladı; saldırıların ne zaman başladığına ya da ne kadar yaygın olduğuna dair bir bilgi paylaşmadı. Hacker News de yorum için Arista ile iletişime geçti.

Sertifika kullanan kurulumlar risk altında

VeloCloud Edge cihazları orkestratöre üç farklı modda kimlik doğrulaması yapabiliyor. Certificate Deactivated modunda Edge, önceden paylaşılan bir anahtar kullanıyor. Certificate Acquire ve Certificate Required modlarında ise orkestratör tarafından verilen bir sertifika devreye giriyor.

Arista, VCO tarafında “VeloCloud Edge ile VeloCloud Orchestrator arasında sertifika tabanlı kimlik doğrulama yapılandırılmışsa” ortamın etkilenebilir olduğunu söylüyor. Ancak şirket, üç moddan hangisinin bu tanıma tam olarak uyduğunu netleştirmedi. İstismar zincirinde saldırganın web arayüzüne erişimin yanı sıra bir Edge sertifikasının herkese açık bölümüne de ihtiyacı var.

Bu hata, temmuz ayında sömürüldüğü açıklanan başka bir VCO açığından farklı çalışıyor. Temmuzdaki CVE-2026-16812, yapılandırmadan bağımsız biçimde tüm VCO kurulumlarını etkiliyordu; yani bir ayar değişikliğiyle önüne geçilemiyordu. Yeni açık ise yalnızca belirli kimlik doğrulama düzenlerinde ortaya çıkıyor.

Arista’nın yayımladığı bilgilere göre 5.2 ve 6.4 sürüm hatlarında düzeltme paketleri hazırlandı, ancak 6.1 ve 7.0 serileri için yama henüz çıkmadı. Hosted ve Dedicated sürümlerinin ise zaten yamalandığı belirtildi. Etkilenen sürümler arasında, temmuzdaki açığa karşı düzeltme içeren derlemeler de yer alıyor.

22 Eylül itibarıyla 5.2.3.15 ve öncesi sürümler CVE-2026-93952’den etkileniyor; 5.2.3.16 ve sonrası bu açığı kapatıyor. 6.4 hattında 6.4.2.7 ve öncesi risk altında, 6.4.2.8 ve sonrası ise düzeltilmiş durumda. 6.1.3.7 ve öncesi sürümler etkileniyor, fakat bu dal için henüz bir düzeltme yayımlanmadı. 7.0 tarafında 7.0.0.2 ve öncesi sürümler açık taşıyor; 7.0.0.1 ve sonrası ise etkilenmiyor.

Destek verilen hatlar için düzeltmelerin yolda olduğunu belirten Arista, bunlar hazır olduğunda güvenlik duyurusuna ekleneceğini söyledi. Destek dışı bir sürüm kullanan müşterilerin ise yükseltme seçenekleri için şirketin Technical Assistance Center ekibiyle iletişime geçebileceği aktarıldı.

Açığın teknik kaydına NVD üzerinden ulaşmak isteyenler için ilgili kayıt: CVE-2026-93952.

Yama uygulanana kadar Arista, VCO web arayüzüne erişimin yalnızca güvenilir yönetim ağlarıyla sınırlandırılmasını istiyor. Şirket ayrıca bilinen kötü amaçlı IP adreslerinden gelen erişimlerin, VCO hostundan beklenmeyen dış trafik akışlarının ve normal operasyon için gerekmeyen outbound portların izlenmesini öneriyor. Arka kapı daemon’ları ve web shell’ler için kontrol yapılması, son yönetici hareketlerinin de gözden geçirilmesi isteniyor.

Şirket, tek bir göstergenin VCO’nun bu açık üzerinden ele geçirildiğini kesin biçimde kanıtlamadığını da vurguladı. Yine de web erişim günlüklerinde olağandışı URL benzeri yollar, kodlanmış karakterler, yerel ya da dahili servislere referanslar ve yüksek istek hızları araştırılmalı. Nginx günlüklerinde x-vc-opt başlıklı HTTP üstbilgisi de inceleme kapsamında tutuluyor.

Arista’nın paylaştığı diğer göstergeler arasında /usr/local/sbin/.vcnode.js ve /usr/local/sbin/vc-sysmond dosyaları, /etc/systemd/system/vc-sysmon.service servisi ile vc-sysmond dosyasına ait dc78e206eaeadec59fc5801fe4556bd0 MD5 değeri yer alıyor. Şirket, izleme listesinde ayrıca 142.93.149[.]77 ve 104.248.126[.]159 IP adreslerini de paylaştı.

Bu göstergelerden herhangi biri bulunursa, Arista VCO’nun mevcut durumunun korunmasını ve TAC ya da şirket hesabı ekibiyle temas kurulmasını öneriyor. Şüpheli bir ihlal durumunda, onarım adımlarına geçmeden önce mümkünse web erişim, arka uç uygulama, sistem ve veritabanı günlüklerinin yanı sıra dosya sistemi zaman damgalarının da saklanması isteniyor.

Arista, yükseltme tamamlandıktan sonra da olay müdahalesi yapılmasını öneriyor. Bu aşamada kimlik bilgilerinin yenilenmesi, yönetici aktivitelerinin gözden geçirilmesi, yönetilen Edge cihazlarının durumunun kontrol edilmesi ve orkestratörün güvenilir kaynaklardan geri yüklenmesi ya da değiştirilmesi tavsiyeler arasında yer alıyor.