CIBERPLANETA_
🔴 SEVERIDAD CRÍTICA 22 Sep 2026 16:05

Alerta de Seguridad: VeloCloud Orchestrator - explotación activa de CVE-2026-93952

Alerta de Seguridad: VeloCloud Orchestrator - explotación activa de CVE-2026-93952

CVE-2026-93952 (CVSS 10.0) permite a un atacante remoto sin autenticación alcanzar funciones privilegiadas de VeloCloud Orchestrator on-prem. Arista confirma explotación activa.

Resumen ejecutivo

Arista confirmó el 22 de septiembre de 2026 la explotación activa de CVE-2026-93952, una falla de validación de entradas en VeloCloud Orchestrator (VCO) on-prem.

Un atacante remoto sin autenticación puede alcanzar funciones internas privilegiadas e impactar el host VCO. El compromiso puede afectar la confidencialidad, integridad y disponibilidad del orquestador y de los datos administrados, con riesgo adicional para los Edge gestionados.

Alcance

  • 5.2.3.15 y anteriores.
  • 6.1.3.7 y anteriores.
  • 6.4.2.7 y anteriores.
  • 7.0.0.2 y anteriores.

La condición de exposición es usar autenticación basada en certificados entre Edge y VCO. Las versiones Hosted y Dedicated afectadas ya fueron corregidas por Arista.

Indicadores publicados

  • /usr/local/sbin/.vcnode.js
  • /usr/local/sbin/vc-sysmond — MD5 dc78e206eaeadec59fc5801fe4556bd0
  • /etc/systemd/system/vc-sysmon.service
  • Cabecera x-vc-opt en nginx
  • 142.93.149[.]77 y 104.248.126[.]159

Remoto por red, sin autenticación y sin interacción del usuario. Requiere acceso a la interfaz web de VCO y la parte pública del certificado de autenticación de un Edge. CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H.

  • VCO on-prem 5.2.3.15 e inferiores; 6.1.3.7 e inferiores; 6.4.2.7 e inferiores; 7.0.0.2 e inferiores. Aplica cuando se configura autenticación basada en certificados entre Edge y VCO.
IPs Maliciosas (1)
142.93.149[.]77, 104.248.126[.]159
Hashes (1)
dc78e206eaeadec59fc5801fe4556bd0
CVEs (1)
CVE-2026-93952

Mitigación urgente

  1. Actualizar a 5.2.3.16 o posterior o 6.4.2.8 o posterior, según corresponda.
  2. Para ramas 6.1 y 7.0 aún sin parche, restringir la interfaz web a redes administrativas confiables y contactar a Arista TAC.
  3. Monitorear tráfico saliente inesperado, webshells, backdoors y actividad administrativa anómala.
  4. Buscar los archivos, hash, cabecera e IP publicados; preservar logs y timestamps si aparecen.
  5. Después de actualizar, rotar credenciales, revisar los Edge y restaurar VCO desde una fuente confiable si se confirma compromiso.
[INFO] CVE-2026-93952: VeloCloud Orchestrator bajo explotación activa  ·  [INFO] CVE-2026-7273: desbordamiento de búfer en switches Zyxel GS1900  ·  [INFO] Googlebook debuta desde US$899: Google lleva Android y Gemini al portátil  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·  [INFO] CVE-2026-93952: VeloCloud Orchestrator bajo explotación activa  ·  [INFO] CVE-2026-7273: desbordamiento de búfer en switches Zyxel GS1900  ·  [INFO] Googlebook debuta desde US$899: Google lleva Android y Gemini al portátil  ·  [INFO] Hackers abusan de la IA Claude para atacar a escala industrial, revela Anthropic  ·  [INFO] OpenAI abre su Agents API: el motor de Codex ahora es infraestructura en la nube  ·