Cybersécurité

Faille Arista VeloCloud notée 10,0 : échéance CISA le 25

Publié le 3 min readPar NewUJ Editorial Desk

Mis à jour le nouvelles informations ajoutées

Faille Arista VeloCloud notée 10,0 : échéance CISA le 25
0 0
XWhatsAppTelegramLinkedIn

Arista Networks a publié le 22 septembre 2026 l'avis de sécurité 0183 concernant CVE-2026-93952, une faille des installations sur site de VeloCloud Orchestrator (VCO), la console avec laquelle les entreprises pilotent leurs réseaux SD-WAN. Arista lui attribue la note de 10,0 sur l'échelle CVSSv3.1, le maximum possible, et l'écrit sans détour : « Ce problème a été découvert en externe et il est avéré qu'il est activement exploité. » Le même jour, l'agence américaine CISA a inscrit la CVE à son catalogue des vulnérabilités exploitées connues, parmi quatre entrées, en fixant aux agences fédérales une échéance au 25 septembre.

La faille tient à une validation d'entrée défectueuse (CWE-20). Selon l'avis, un VCO est exposé dès lors que l'authentification par certificat entre les boîtiers VeloCloud Edge et l'orchestrateur est configurée. Il suffit à l'attaquant d'un accès réseau à l'interface web du VCO et de la partie publique d'un certificat d'authentification Edge. « Les identifiants de locataire ou d'opérateur du VCO ne sont pas nécessaires pour cette exposition », précise Arista. Accès à distance, absence d'authentification et changement de périmètre sur l'hôte expliquent la note parfaite ; sur l'échelle plus récente CVSSv4.0, Arista retient 9,5.

Les versions concernées sont la 5.2.3.15 et antérieures dans la branche 5.2.x, la 6.1.3.7 et antérieures en 6.1.x, la 6.4.2.7 et antérieures en 6.4.x et la 7.0.0.2 et antérieures en 7.0.x. À ce stade, seules les versions VCO 5.2.3.16 et 6.4.2.8 corrigent la faille ; Arista indique que les correctifs des autres branches « sont en cours de publication » et seront ajoutés à l'avis, ce qui laisse les exploitants de 6.1.x et 7.0.x sans version corrigée à la révision du 23 septembre. Les instances Hosted et Dedicated étaient aussi touchées, mais Arista les a déjà corrigées. Les commutateurs EOS, CloudVision, VeloCloud Edge et VeloCloud Gateway sont listés comme non concernés.

Pour les équipes réseau, le risque ne s'arrête pas à un serveur : Arista prévient que la compromission de l'orchestrateur « peut aussi donner aux attaquants l'accès aux équipements VeloCloud Edge » et recommande de renouveler les identifiants, de vérifier l'activité des administrateurs et de réinstaller les systèmes touchés à partir de sources de confiance. L'avis publie des indicateurs de compromission exceptionnellement précis : les fichiers /usr/local/sbin/.vcnode.js et /usr/local/sbin/vc-sysmond (MD5 dc78e206eaeadec59fc5801fe4556bd0), une unité de service /etc/systemd/system/vc-sysmon.service, un en-tête x-vc-opt dans les journaux nginx et des connexions depuis 142.93.149.77 et 104.248.126.159.

Il manque l'ampleur. Arista n'a pas dit combien d'orchestrateurs sur site ont été atteints, quand l'exploitation a commencé ni qui en est à l'origine, et la fiche de CISA ne nomme aucun acteur. Tant qu'un correctif n'existe pas pour leur branche, Arista demande aux exploitants de restreindre l'interface web du VCO aux réseaux d'administration de confiance, de surveiller tout trafic sortant inattendu depuis l'hôte et de conserver les journaux web, applicatifs et de base de données avant toute réinstallation. L'inscription de CISA relève en outre de la directive BOD 26-04, qui ajoute des obligations de tri forensique pour les agences fédérales, en plus de l'échéance du 25 septembre.

Sources

Report / request removal

Associé

Comments

No comments yet. Be the first.