Arista verhelpt actief misbruikte zero-day in VeloCloud Orchestrator

Arista patcht CVE-2026-93952 in VeloCloud Orchestrator, dat al actief wordt misbruikt. Dit is de patchstatus per versie en wat beheerders nu doen.

Arista Networks heeft patches uitgebracht voor een actief misbruikte zero-day in VeloCloud Orchestrator (VCO) on-premises. Over dezelfde kwetsbaarheid, CVE-2026-93952, publiceerden we eerder al de advisory van het NCSC. BleepingComputer meldt daar enkele details bij.

Het gaat om onjuiste validatie van invoer. Een aanvaller heeft geen rechten of medewerking van een gebruiker nodig, maar moet wel bij de VCO-webinterface kunnen en beschikken over het publieke deel van het certificaat van een VeloCloud Edge. Gepatchte versies zijn VCO 5.2.3.16 en 6.4.2.8. Voor 6.1.3.7 en ouder en voor 7.0.0.2 en ouder moet de fix nog komen.

Arista adviseert de webinterface af te schermen, beheerderslogs na te lopen op gecodeerde tekens, ongebruikelijke paden en veel verzoeken, en logs te bewaren als er een compromittering wordt vermoed. Ook staan er twee IP-adressen op de blokkadelijst: 142.93.149.77 en 104.248.126.159. CISA nam het lek op 22 september op in de KEV-catalogus, met 25 september als uiterste patchdatum voor Amerikaanse overheidsdiensten.

Nederlandse beheerders controleren eerst of hun Edges met certificaten authenticeren. Is dat zo, dan gaat de patch voor de 5.2- en 6.4-lijn er direct in en kunnen de twee IP-adressen alvast worden geblokkeerd.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Zelfde kwetsbaarheid

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.