Siber güvenlik

Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül

tarihinde yayımlandı2 dk okumaYazan: NewUJ Editorial Desk

tarihinde güncellendiyeni bilgiler eklendi

Arista VeloCloud'da CVSS 10.0 açık: yama süresi 25 Eylül
0 0
XWhatsAppTelegramLinkedIn

Arista Networks, 22 Eylül 2026'da yayımladığı 0183 numaralı güvenlik bildiriminde, kurumların SD-WAN ağlarını yönettiği VeloCloud Orchestrator'ın (VCO) şirket içi kurulumlarındaki CVE-2026-93952 açığını duyurdu. Arista açığa CVSSv3.1 ölçeğinde mümkün en yüksek not olan 10.0'ı verdi ve şu ifadeyi kullandı: "Bu sorun dışarıdan keşfedildi ve aktif olarak istismar edildiği biliniyor." Aynı gün ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE'yi Bilinen İstismar Edilen Açıklar kataloğuna eklenen dört kayıttan biri olarak listeledi ve federal kurumlara 25 Eylül'e kadar yama süresi verdi.

Açık, hatalı girdi doğrulamasından (CWE-20) kaynaklanıyor. Arista'nın bildirimine göre bir VCO, VeloCloud Edge cihazlarından orkestratöre sertifika tabanlı kimlik doğrulama yapılandırılmışsa risk altında. Saldırganın ihtiyacı olan tek şey, VCO web arayüzüne ağ erişimi ve bir Edge kimlik sertifikasının herkese açık bölümü. Bildirimde "bu risk için VCO kiracı ya da operatör kimlik bilgileri gerekmiyor" deniyor. Uzaktan erişim, kimlik doğrulamasız istismar ve sunucu genelinde kapsam değişikliğinin bir arada olması tam puanı getiriyor; daha yeni CVSSv4.0 ölçeğinde Arista'nın notu 9,5.

Etkilenen sürümler: 5.2.x hattında 5.2.3.15 ve altı, 6.1.x'te 6.1.3.7 ve altı, 6.4.x'te 6.4.2.7 ve altı, 7.0.x'te 7.0.0.2 ve altı. Şu ana kadar düzeltme yalnızca VCO 5.2.3.16 ve 6.4.2.8 sürümlerinde var; Arista diğer hatlar için yamaların "çıkmakta olduğunu" ve hazır oldukça bildirime ekleneceklerini söylüyor. Bu da bildirimin 23 Eylül'deki revizyonu itibarıyla 6.1.x ve 7.0.x kullananları yamasız bırakıyor. Arista'nın barındırdığı Hosted ve Dedicated VCO örnekleri de etkilenmişti, ancak şirket bunları yamaladı. Arista'nın EOS anahtarları, CloudVision, VeloCloud Edge ve VeloCloud Gateway ürünleri etkilenmeyenler listesinde.

Ağ ekipleri için mesele tek bir sunucuyla sınırlı değil: Arista, orkestratörün ele geçirilmesinin "saldırganlara VeloCloud Edge cihazlarına da erişim sağlayabileceği" uyarısını yapıyor ve kimlik bilgilerinin değiştirilmesini, yönetici hareketlerinin gözden geçirilmesini ve etkilenen orkestratörlerin güvenilir kaynaklardan yeniden kurulmasını öneriyor. Bildirim alışılmadık ölçüde somut ihlal göstergeleri de yayımlıyor: /usr/local/sbin/.vcnode.js ve /usr/local/sbin/vc-sysmond dosyaları (MD5 dc78e206eaeadec59fc5801fe4556bd0), /etc/systemd/system/vc-sysmon.service servis dosyası, nginx kayıtlarında x-vc-opt başlığı ve 142.93.149.77 ile 104.248.126.159 adreslerinden gelen bağlantılar.

Eksik olan şey ölçek. Arista kaç şirket içi orkestratöre ulaşıldığını, istismarın ne zaman başladığını ya da arkasında kimin olduğunu açıklamadı; CISA'nın kaydında da bir tehdit aktörü adı geçmiyor. Kendi sürüm hattı için yama çıkana kadar Arista, VCO web arayüzüne erişimin güvenilir yönetim ağlarıyla sınırlanmasını, VCO sunucusundan beklenmeyen dışarı trafiğinin izlenmesini ve yeniden kurulumdan önce web, uygulama ve veritabanı kayıtlarının saklanmasını istiyor. CISA'nın kaydı ayrıca, 25 Eylül tarihinin yanı sıra federal kurumlara adli inceleme yükümlülüğü de getiren 26-04 sayılı Bağlayıcı Operasyonel Direktif kapsamında.

Kaynaklar

Bildir / kaldırılmasını iste

İlgili

Yorumlar

Henüz yorum yok. İlk yorumu sen yaz.