Gravedad 10/10 y ya bajo ataque: VeloCloud permite tomar el control de redes corporativas sin autenticación

Gravedad 10/10 y ya bajo ataque: VeloCloud permite tomar el control de redes corporativas sin autenticación

Una sola condición —considerada habitual en las empresas— basta para comprometerlas.

image

Una vulnerabilidad crítica en el centro de gestión SD‑WAN ya pasó del boletín a ataques reales: Arista confirmó la explotación de una vulnerabilidad en VeloCloud Orchestrator que, con cierta configuración, permite a un atacante remoto sin cuenta acceder a funciones internas privilegiadas del servidor de gestión.

El 22 de septiembre Arista advirtió sobre la explotación activa de CVE-2026-93952. La compañía calificó la brecha con 10,0 puntos según CVSS 3.1 y 9,5 puntos según CVSS 4.0. La causa fue una validación incorrecta de la entrada, clasificada como CWE-20.

VeloCloud Orchestrator, o VCO, actúa como el sistema central de gestión de los dispositivos VeloCloud Edge en una red SD‑WAN definida por software. A través del orquestador los administradores configuran sucursales y nodos de borde, por lo que una intrusión exitosa podría afectar al propio servidor, a los datos que contiene, a las configuraciones y a los dispositivos bajo su gestión.

El ataque no funciona en cualquier instalación de VCO. El riesgo aparece cuando los dispositivos Edge se autentican en el orquestador mediante certificados. El atacante necesita acceso de red a la interfaz web del VCO y la parte pública del certificado de autenticación de VeloCloud Edge. No se requieren las credenciales del inquilino o del operador del VCO para explotar la vulnerabilidad.

Arista no reveló cuándo comenzaron los ataques, cuántas organizaciones resultaron afectadas ni quién está detrás de la campaña. El fabricante confirmó solo el hecho de la explotación real. Tras la compromisión, el atacante puede violar la confidencialidad, integridad y disponibilidad del VCO y de los datos gestionados, y un orquestador comprometido puede abrir el camino hacia los VeloCloud Edge conectados.

Son vulnerables las instalaciones locales de VCO de las ramas 5.2.x hasta la 5.2.3.15 inclusive, 6.1.x hasta la 6.1.3.7, 6.4.x hasta la 6.4.2.7 y 7.0.x hasta la 7.0.0.2. Las versiones en la nube Hosted y Dedicated también se vieron afectadas, pero Arista ya las corrigió desde su lado. Para las instalaciones locales, las actualizaciones listas aún no existen en todas las ramas compatibles.

La corrección salió para VCO 5.2.3.16 y 6.4.2.8. Al momento de publicar el boletín, para las ramas 6.1 y 7.0 aún no se indicaban versiones corregidas. Arista prometió añadir nuevas compilaciones conforme las publique. Mientras la actualización no esté disponible, la empresa aconseja permitir el acceso a la interfaz web del VCO solo desde redes administrativas de confianza.

Para buscar rastros del ataque, Arista proporcionó indicadores concretos. Se aconseja a los administradores verificar los archivos /usr/local/sbin/.vcnode.js, /usr/local/sbin/vc-sysmond y /etc/systemd/system/vc-sysmon.service, la cabecera x-vc-opt en los registros de nginx, así como las conexiones con las direcciones 142.93.149.77 y 104.248.126.159.

No existe un único indicador universal de intrusión. Deben suscitar sospechas rutas inusuales y caracteres codificados en las solicitudes al VCO, tráfico saliente HTTP o HTTPS inesperado, creación de archivos, ejecución de comandos, volcado de bases de datos y cambios en la configuración sin las acciones correspondientes del administrador.

El incidente continúa la serie de ataques contra componentes de gestión de SD‑WAN. En primavera los atacantes ya habían comprometido controladores de Cisco mediante otra vulnerabilidad con calificación de 10 sobre 10. Arista aconseja, tras actualizar, cambiar las credenciales, verificar el estado de los dispositivos Edge y, ante indicios de compromiso, restaurar el orquestador desde una fuente de confianza.