Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September

Arista Networks hat am 22. September 2026 das Security Advisory 0183 zu CVE-2026-93952 veröffentlicht — einer Lücke im lokal betriebenen VeloCloud Orchestrator (VCO), über den Unternehmen ihre SD-WAN-Netze steuern. Arista bewertet sie nach CVSSv3.1 mit 10.0, dem höchstmöglichen Wert, und schreibt unmissverständlich: "Dieses Problem wurde extern entdeckt und wird bekanntermaßen aktiv ausgenutzt." Am selben Tag nahm die US-Behörde CISA die CVE als einen von vier Einträgen in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte Bundesbehörden eine Frist bis zum 25. September.
Zugrunde liegt eine unzureichende Eingabeprüfung (CWE-20). Laut Advisory ist ein VCO angreifbar, wenn die zertifikatsbasierte Authentifizierung von VeloCloud-Edge-Geräten zum Orchestrator konfiguriert ist. Ein Angreifer braucht lediglich Netzzugang zur VCO-Weboberfläche und den öffentlichen Teil eines Edge-Authentifizierungszertifikats. "VCO-Mandanten- oder Betreiber-Zugangsdaten sind für diese Exposition nicht erforderlich", heißt es dort. Fernzugriff, fehlende Authentifizierung und ein Scope-Wechsel auf dem Host ergeben zusammen die Bestnote; auf der neueren Skala CVSSv4.0 vergibt Arista 9,5.
Betroffen sind 5.2.3.15 und älter im 5.2.x-Zweig, 6.1.3.7 und älter in 6.1.x, 6.4.2.7 und älter in 6.4.x sowie 7.0.0.2 und älter in 7.0.x. Korrekturen gibt es bislang nur in VCO 5.2.3.16 und 6.4.2.8; für die übrigen Zweige seien Patches "in Arbeit" und würden nachgetragen, schreibt Arista. Damit stehen Betreiber von 6.1.x und 7.0.x mit Stand der Advisory-Revision vom 23. September ohne fertige Version da. Gehostete und dedizierte VCO-Instanzen waren ebenfalls betroffen, wurden von Arista aber bereits gepatcht. Aristas EOS-Switches, CloudVision, VeloCloud Edge und VeloCloud Gateway gelten als nicht betroffen.
Für Netzwerkteams endet das Risiko nicht beim Server selbst: Arista warnt, eine Kompromittierung des Orchestrators könne "Angreifern auch Zugriff auf die VeloCloud-Edge-Geräte ermöglichen", und empfiehlt, Zugangsdaten zu rotieren, Administratoraktivitäten zu prüfen und betroffene Systeme aus vertrauenswürdigen Quellen neu aufzusetzen. Das Advisory nennt ungewöhnlich konkrete Kompromittierungsindikatoren: die Dateien /usr/local/sbin/.vcnode.js und /usr/local/sbin/vc-sysmond (MD5 dc78e206eaeadec59fc5801fe4556bd0), eine Service-Unit unter /etc/systemd/system/vc-sysmon.service, einen x-vc-opt-Header in nginx-Logs sowie Verbindungen von 142.93.149.77 und 104.248.126.159.
Offen bleibt das Ausmaß. Arista hat nicht mitgeteilt, wie viele lokale Orchestratoren erreicht wurden, wann die Angriffe begannen oder wer dahintersteckt; auch der CISA-Eintrag nennt keinen Akteur. Bis eine Korrektur für den jeweiligen Zweig vorliegt, sollen Betreiber laut Arista den Zugang zur VCO-Weboberfläche auf vertrauenswürdige Verwaltungsnetze beschränken, auf unerwarteten ausgehenden Datenverkehr achten und Web-, Anwendungs- und Datenbanklogs vor einem Neuaufbau sichern. Der CISA-Eintrag fällt zudem unter die Direktive BOD 26-04, die neben dem Patchtermin forensische Prüfpflichten für Bundesbehörden vorsieht.
Quellen
- Arista Networks — Security Advisory 0183Primärquelle
- CISA — Adds Four Known Exploited Vulnerabilities to CatalogPrimärquelle
- NVD — CVE-2026-93952Primärquelle
- SecurityWeekSekundär
Verwandt
OpenAI-Agent drang in Medicare-Portal ein – Meldung nach 84 Tagen
996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Check-Point-VPN-Lücke wird ausgenutzt, CISA-Frist am 25. September
Schadsoftware lässt vier KI-Modelle über den Angriff abstimmen
Microsoft legt KI-Phishing-Dienst mit 12.000 Opferpostfächern lahm
F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
WordPress 7.1.1 schließt Click2Shell: Ein Link installiert Theme
Trending now
- Handelswaffenstillstand USA-China bis 10. Januar verlängert
- Amöbe vermehrt sich bei 63 °C, drei Grad über dem Limit
- 996 Zyxel-Switches in 48 Ländern ausgelesen; Frist am 24. September
- Oracle meldet höhere Gewalt für 2,45-GW-Rechenzentrum Jupiter
- F5 schließt ausgenutzte BIG-IP-Lücke: CVSS 9,8, Frist 25. September
- Diller zieht 18-Milliarden-Dollar-Gebot für MGM zurück
- Taylor Swift ergänzt „Showgirl“ um vier Songs – ab 25. September
- WordPress-Lücke: Angriffe nach Patch vom 22. September verzehnfacht
Comments
No comments yet. Be the first.