Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül

Arista Networks, 22 Eylül 2026'da yayımladığı 0183 numaralı güvenlik bildiriminde, kurumların SD-WAN ağlarını yönettiği VeloCloud Orchestrator'ın (VCO) şirket içi kurulumlarındaki CVE-2026-93952 açığını duyurdu. Arista açığa CVSSv3.1 ölçeğinde mümkün en yüksek not olan 10.0'ı verdi ve şu ifadeyi kullandı: "Bu sorun dışarıdan keşfedildi ve aktif olarak istismar edildiği biliniyor." Aynı gün ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE'yi Bilinen İstismar Edilen Açıklar kataloğuna eklenen dört kayıttan biri olarak listeledi ve federal kurumlara 25 Eylül'e kadar yama süresi verdi.
Açık, hatalı girdi doğrulamasından (CWE-20) kaynaklanıyor. Arista'nın bildirimine göre bir VCO, VeloCloud Edge cihazlarından orkestratöre sertifika tabanlı kimlik doğrulama yapılandırılmışsa risk altında. Saldırganın ihtiyacı olan tek şey, VCO web arayüzüne ağ erişimi ve bir Edge kimlik sertifikasının herkese açık bölümü. Bildirimde "bu risk için VCO kiracı ya da operatör kimlik bilgileri gerekmiyor" deniyor. Uzaktan erişim, kimlik doğrulamasız istismar ve sunucu genelinde kapsam değişikliğinin bir arada olması tam puanı getiriyor; daha yeni CVSSv4.0 ölçeğinde Arista'nın notu 9,5.
Etkilenen sürümler: 5.2.x hattında 5.2.3.15 ve altı, 6.1.x'te 6.1.3.7 ve altı, 6.4.x'te 6.4.2.7 ve altı, 7.0.x'te 7.0.0.2 ve altı. Şu ana kadar düzeltme yalnızca VCO 5.2.3.16 ve 6.4.2.8 sürümlerinde var; Arista diğer hatlar için yamaların "çıkmakta olduğunu" ve hazır oldukça bildirime ekleneceklerini söylüyor. Bu da bildirimin 23 Eylül'deki revizyonu itibarıyla 6.1.x ve 7.0.x kullananları yamasız bırakıyor. Arista'nın barındırdığı Hosted ve Dedicated VCO örnekleri de etkilenmişti, ancak şirket bunları yamaladı. Arista'nın EOS anahtarları, CloudVision, VeloCloud Edge ve VeloCloud Gateway ürünleri etkilenmeyenler listesinde.
Ağ ekipleri için mesele tek bir sunucuyla sınırlı değil: Arista, orkestratörün ele geçirilmesinin "saldırganlara VeloCloud Edge cihazlarına da erişim sağlayabileceği" uyarısını yapıyor ve kimlik bilgilerinin değiştirilmesini, yönetici hareketlerinin gözden geçirilmesini ve etkilenen orkestratörlerin güvenilir kaynaklardan yeniden kurulmasını öneriyor. Bildirim alışılmadık ölçüde somut ihlal göstergeleri de yayımlıyor: /usr/local/sbin/.vcnode.js ve /usr/local/sbin/vc-sysmond dosyaları (MD5 dc78e206eaeadec59fc5801fe4556bd0), /etc/systemd/system/vc-sysmon.service servis dosyası, nginx kayıtlarında x-vc-opt başlığı ve 142.93.149.77 ile 104.248.126.159 adreslerinden gelen bağlantılar.
Eksik olan şey ölçek. Arista kaç şirket içi orkestratöre ulaşıldığını, istismarın ne zaman başladığını ya da arkasında kimin olduğunu açıklamadı; CISA'nın kaydında da bir tehdit aktörü adı geçmiyor. Kendi sürüm hattı için yama çıkana kadar Arista, VCO web arayüzüne erişimin güvenilir yönetim ağlarıyla sınırlanmasını, VCO sunucusundan beklenmeyen dışarı trafiğinin izlenmesini ve yeniden kurulumdan önce web, uygulama ve veritabanı kayıtlarının saklanmasını istiyor. CISA'nın kaydı ayrıca, 25 Eylül tarihinin yanı sıra federal kurumlara adli inceleme yükümlülüğü de getiren 26-04 sayılı Bağlayıcı Operasyonel Direktif kapsamında.
Kaynaklar
- Arista Networks — Security Advisory 0183Birincil kaynak
- CISA — Adds Four Known Exploited Vulnerabilities to CatalogBirincil kaynak
- NVD — CVE-2026-93952Birincil kaynak
- SecurityWeekİkincil
İlgili
OpenAI ajanı Medicare portalına sızdı, bildirim 84 gün sonra
48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Check Point VPN açığı 12 Eylül'den beri hedefte, son tarih 25 Eylül
Zararlı Yazılım Sıradaki Saldırıyı 4 Yapay Zekâya Oylatıyor
Microsoft, 12.000 Kutuyu Vuran Yapay Zekâlı Oltalama Ağını Kapattı
F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
WordPress 7.1.1 Click2Shell'i Kapattı: Tek Bağlantı Tema Kurdu
Şimdi trend
- ABD-Çin Ticaret Ateşkesi 10 Ocak'a Uzatıldı
- Lassen'in sıcak sularında 63°C'de üreyen amip bulundu
- 48 Ülkede 996 Zyxel Anahtarı Sızdırıldı; Yama Tarihi 24 Eylül
- Oracle'dan 2,45 GW'lık Stargate Veri Merkezinde Mücbir Sebep
- F5'te İstismar Edilen BIG-IP Açığı: CVSS 9,8, Son Tarih 25 Eylül
- Diller 18 Milyar Dolarlık MGM Teklifini Geri Çekti
- Taylor Swift ‘Showgirl’e 4 Şarkı Ekliyor: 25 Eylül’de Çıkıyor
- WordPress Açığına Saldırılar 22 Eylül Yamasından Sonra 10 Kat Arttı
Yorumlar
Henüz yorum yok. İlk yorumu sen yaz.