Cybersicherheit

Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September

Veröffentlicht am 2 min readVon NewUJ Editorial Desk

Aktualisiert am neue Informationen ergänzt

Arista-Zero-Day mit CVSS 10.0: CISA-Frist am 25. September
0 0
XWhatsAppTelegramLinkedIn

Arista Networks hat am 22. September 2026 das Security Advisory 0183 zu CVE-2026-93952 veröffentlicht — einer Lücke im lokal betriebenen VeloCloud Orchestrator (VCO), über den Unternehmen ihre SD-WAN-Netze steuern. Arista bewertet sie nach CVSSv3.1 mit 10.0, dem höchstmöglichen Wert, und schreibt unmissverständlich: "Dieses Problem wurde extern entdeckt und wird bekanntermaßen aktiv ausgenutzt." Am selben Tag nahm die US-Behörde CISA die CVE als einen von vier Einträgen in ihren Katalog bekannter ausgenutzter Schwachstellen auf und setzte Bundesbehörden eine Frist bis zum 25. September.

Zugrunde liegt eine unzureichende Eingabeprüfung (CWE-20). Laut Advisory ist ein VCO angreifbar, wenn die zertifikatsbasierte Authentifizierung von VeloCloud-Edge-Geräten zum Orchestrator konfiguriert ist. Ein Angreifer braucht lediglich Netzzugang zur VCO-Weboberfläche und den öffentlichen Teil eines Edge-Authentifizierungszertifikats. "VCO-Mandanten- oder Betreiber-Zugangsdaten sind für diese Exposition nicht erforderlich", heißt es dort. Fernzugriff, fehlende Authentifizierung und ein Scope-Wechsel auf dem Host ergeben zusammen die Bestnote; auf der neueren Skala CVSSv4.0 vergibt Arista 9,5.

Betroffen sind 5.2.3.15 und älter im 5.2.x-Zweig, 6.1.3.7 und älter in 6.1.x, 6.4.2.7 und älter in 6.4.x sowie 7.0.0.2 und älter in 7.0.x. Korrekturen gibt es bislang nur in VCO 5.2.3.16 und 6.4.2.8; für die übrigen Zweige seien Patches "in Arbeit" und würden nachgetragen, schreibt Arista. Damit stehen Betreiber von 6.1.x und 7.0.x mit Stand der Advisory-Revision vom 23. September ohne fertige Version da. Gehostete und dedizierte VCO-Instanzen waren ebenfalls betroffen, wurden von Arista aber bereits gepatcht. Aristas EOS-Switches, CloudVision, VeloCloud Edge und VeloCloud Gateway gelten als nicht betroffen.

Für Netzwerkteams endet das Risiko nicht beim Server selbst: Arista warnt, eine Kompromittierung des Orchestrators könne "Angreifern auch Zugriff auf die VeloCloud-Edge-Geräte ermöglichen", und empfiehlt, Zugangsdaten zu rotieren, Administratoraktivitäten zu prüfen und betroffene Systeme aus vertrauenswürdigen Quellen neu aufzusetzen. Das Advisory nennt ungewöhnlich konkrete Kompromittierungsindikatoren: die Dateien /usr/local/sbin/.vcnode.js und /usr/local/sbin/vc-sysmond (MD5 dc78e206eaeadec59fc5801fe4556bd0), eine Service-Unit unter /etc/systemd/system/vc-sysmon.service, einen x-vc-opt-Header in nginx-Logs sowie Verbindungen von 142.93.149.77 und 104.248.126.159.

Offen bleibt das Ausmaß. Arista hat nicht mitgeteilt, wie viele lokale Orchestratoren erreicht wurden, wann die Angriffe begannen oder wer dahintersteckt; auch der CISA-Eintrag nennt keinen Akteur. Bis eine Korrektur für den jeweiligen Zweig vorliegt, sollen Betreiber laut Arista den Zugang zur VCO-Weboberfläche auf vertrauenswürdige Verwaltungsnetze beschränken, auf unerwarteten ausgehenden Datenverkehr achten und Web-, Anwendungs- und Datenbanklogs vor einem Neuaufbau sichern. Der CISA-Eintrag fällt zudem unter die Direktive BOD 26-04, die neben dem Patchtermin forensische Prüfpflichten für Bundesbehörden vorsieht.

Quellen

Report / request removal

Verwandt

Comments

No comments yet. Be the first.