Faille Arista VeloCloud notée 10,0 : échéance CISA le 25

Arista Networks a publié le 22 septembre 2026 l'avis de sécurité 0183 concernant CVE-2026-93952, une faille des installations sur site de VeloCloud Orchestrator (VCO), la console avec laquelle les entreprises pilotent leurs réseaux SD-WAN. Arista lui attribue la note de 10,0 sur l'échelle CVSSv3.1, le maximum possible, et l'écrit sans détour : « Ce problème a été découvert en externe et il est avéré qu'il est activement exploité. » Le même jour, l'agence américaine CISA a inscrit la CVE à son catalogue des vulnérabilités exploitées connues, parmi quatre entrées, en fixant aux agences fédérales une échéance au 25 septembre.
La faille tient à une validation d'entrée défectueuse (CWE-20). Selon l'avis, un VCO est exposé dès lors que l'authentification par certificat entre les boîtiers VeloCloud Edge et l'orchestrateur est configurée. Il suffit à l'attaquant d'un accès réseau à l'interface web du VCO et de la partie publique d'un certificat d'authentification Edge. « Les identifiants de locataire ou d'opérateur du VCO ne sont pas nécessaires pour cette exposition », précise Arista. Accès à distance, absence d'authentification et changement de périmètre sur l'hôte expliquent la note parfaite ; sur l'échelle plus récente CVSSv4.0, Arista retient 9,5.
Les versions concernées sont la 5.2.3.15 et antérieures dans la branche 5.2.x, la 6.1.3.7 et antérieures en 6.1.x, la 6.4.2.7 et antérieures en 6.4.x et la 7.0.0.2 et antérieures en 7.0.x. À ce stade, seules les versions VCO 5.2.3.16 et 6.4.2.8 corrigent la faille ; Arista indique que les correctifs des autres branches « sont en cours de publication » et seront ajoutés à l'avis, ce qui laisse les exploitants de 6.1.x et 7.0.x sans version corrigée à la révision du 23 septembre. Les instances Hosted et Dedicated étaient aussi touchées, mais Arista les a déjà corrigées. Les commutateurs EOS, CloudVision, VeloCloud Edge et VeloCloud Gateway sont listés comme non concernés.
Pour les équipes réseau, le risque ne s'arrête pas à un serveur : Arista prévient que la compromission de l'orchestrateur « peut aussi donner aux attaquants l'accès aux équipements VeloCloud Edge » et recommande de renouveler les identifiants, de vérifier l'activité des administrateurs et de réinstaller les systèmes touchés à partir de sources de confiance. L'avis publie des indicateurs de compromission exceptionnellement précis : les fichiers /usr/local/sbin/.vcnode.js et /usr/local/sbin/vc-sysmond (MD5 dc78e206eaeadec59fc5801fe4556bd0), une unité de service /etc/systemd/system/vc-sysmon.service, un en-tête x-vc-opt dans les journaux nginx et des connexions depuis 142.93.149.77 et 104.248.126.159.
Il manque l'ampleur. Arista n'a pas dit combien d'orchestrateurs sur site ont été atteints, quand l'exploitation a commencé ni qui en est à l'origine, et la fiche de CISA ne nomme aucun acteur. Tant qu'un correctif n'existe pas pour leur branche, Arista demande aux exploitants de restreindre l'interface web du VCO aux réseaux d'administration de confiance, de surveiller tout trafic sortant inattendu depuis l'hôte et de conserver les journaux web, applicatifs et de base de données avant toute réinstallation. L'inscription de CISA relève en outre de la directive BOD 26-04, qui ajoute des obligations de tri forensique pour les agences fédérales, en plus de l'échéance du 25 septembre.
Sources
- Arista Networks — Security Advisory 0183Source primaire
- CISA — Adds Four Known Exploited Vulnerabilities to CatalogSource primaire
- NVD — CVE-2026-93952Source primaire
- SecurityWeekSecondaire
Associé
Agent OpenAI dans un portail Medicare : Canberra saisit la justice
996 commutateurs Zyxel pillés dans 48 pays ; échéance le 24 septembre
Faille RCE WordPress : les attaques ont décuplé après le correctif
Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Un malware fait voter quatre IA sur sa prochaine attaque
Microsoft démantèle un service de phishing IA : 12 000 boîtes visées
F5 : faille BIG-IP exploitée, échéance CISA le 25 septembre
WordPress 7.1.1 corrige Click2Shell : un lien installe un thème
Trending now
- Haaland dépasse Ronaldo et Zlatan avec son 64e but norvégien
- Meta dévoile des lunettes VR de 100 g à 1 299,99 dollars
- Kurihara, 11 ans, à une victoire d'un record asiatique
- Yu Zidi, 13 ans, s'offre un 3e or en 4:28.56 au 400 4 nages
- Ohashi, 17 ans, nage 2:04,83 : premier homme sous 2:05
- Clostridium immunis a réduit la graisse viscérale de souris
- Claude repère un système enzymatique de type CRISPR en 21 heures
- Faille VPN Check Point exploitée ; échéance CISA le 25 septembre
Comments
No comments yet. Be the first.