Fallo 10,0 en Arista VeloCloud: plazo de CISA, 25 de sept.

Arista Networks publicó el 22 de septiembre de 2026 el aviso de seguridad 0183 sobre CVE-2026-93952, un fallo en las instalaciones locales de VeloCloud Orchestrator (VCO), la consola con la que las empresas gestionan sus redes SD-WAN. Arista lo puntúa con un 10,0 en CVSSv3.1, la nota máxima posible, y lo dice sin rodeos: "Este problema se descubrió externamente y se sabe que está siendo explotado activamente". Ese mismo día, la agencia estadounidense CISA añadió el CVE a su catálogo de vulnerabilidades explotadas conocidas, como una de cuatro entradas, con fecha límite del 25 de septiembre para las agencias federales.
El fallo es una validación de entrada incorrecta (CWE-20). Según el aviso, un VCO queda expuesto si está configurada la autenticación por certificado entre los equipos VeloCloud Edge y el orquestador. Al atacante le basta con acceso de red a la interfaz web del VCO y la parte pública de un certificado de autenticación Edge. "No se requieren credenciales de inquilino ni de operador del VCO para esta exposición", señala Arista. Acceso remoto, ausencia de autenticación y un cambio de alcance en el propio host explican la nota perfecta; en la escala más reciente CVSSv4.0, Arista le asigna un 9,5.
Las versiones afectadas son la 5.2.3.15 y anteriores de la rama 5.2.x, la 6.1.3.7 y anteriores en 6.1.x, la 6.4.2.7 y anteriores en 6.4.x y la 7.0.0.2 y anteriores en 7.0.x. Por ahora solo hay corrección en VCO 5.2.3.16 y 6.4.2.8; Arista afirma que los parches para las demás ramas "están saliendo" y se añadirán al aviso cuando estén listos, de modo que quienes usan 6.1.x y 7.0.x seguían sin versión corregida en la revisión del aviso del 23 de septiembre. Las instancias Hosted y Dedicated también estaban afectadas, pero Arista ya las ha parcheado. Los conmutadores EOS, CloudVision, VeloCloud Edge y VeloCloud Gateway figuran como no afectados.
Para los equipos de red el riesgo no acaba en un servidor: Arista advierte de que comprometer el orquestador "puede permitir a los atacantes acceder también a los dispositivos VeloCloud Edge" y recomienda rotar credenciales, revisar la actividad de los administradores y reinstalar los sistemas afectados desde fuentes de confianza. El aviso publica indicadores de compromiso inusualmente concretos: los archivos /usr/local/sbin/.vcnode.js y /usr/local/sbin/vc-sysmond (MD5 dc78e206eaeadec59fc5801fe4556bd0), una unidad de servicio en /etc/systemd/system/vc-sysmon.service, una cabecera x-vc-opt en los registros de nginx y conexiones desde 142.93.149.77 y 104.248.126.159.
Lo que falta es la escala. Arista no ha dicho a cuántos orquestadores locales se llegó, cuándo empezó la explotación ni quién está detrás, y la ficha de CISA no nombra a ningún actor. Hasta que exista una versión corregida para cada rama, Arista pide limitar el acceso a la interfaz web del VCO a redes de administración de confianza, vigilar el tráfico saliente inesperado desde el host y conservar los registros web, de aplicación y de base de datos antes de cualquier reinstalación. La entrada de CISA se enmarca además en la directiva BOD 26-04, que añade obligaciones de triaje forense para las agencias federales junto al plazo del 25 de septiembre.
Fuentes
- Arista Networks — Security Advisory 0183Fuente primaria
- CISA — Adds Four Known Exploited Vulnerabilities to CatalogFuente primaria
- NVD — CVE-2026-93952Fuente primaria
- SecurityWeekSecundaria
Relacionado
Un agente de OpenAI entró en un portal de Medicare en Australia
996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
Los ataques al fallo RCE de WordPress se multiplicaron por diez
Fallo VPN de Check Point explotado; plazo de CISA: 25 de septiembre
Un malware deja que cuatro IA voten su próximo ataque
Microsoft desmantela un servicio de phishing con IA: 12.000 buzones
F5: fallo de BIG-IP explotado, plazo de CISA el 25 de septiembre
WordPress 7.1.1 corrige Click2Shell: un enlace instala un tema
Trending now
- La tregua comercial EE.UU.-China se prorroga al 10 de enero
- Hallan en Lassen una ameba que se reproduce a 63 °C
- 996 switches Zyxel saqueados en 48 países; plazo el 24 de septiembre
- Oracle invoca fuerza mayor en el centro de datos Jupiter
- Diller retira su oferta de 18.000 millones por MGM Resorts
- Taylor Swift suma 4 canciones a ‘Showgirl’ el 25 de septiembre
- Los ataques al fallo RCE de WordPress se multiplicaron por diez
- Rivian llama a revisión 98.828 coches por la cámara trasera
Comments
No comments yet. Be the first.