Resumen ejecutivo
Arista confirmó el 22 de septiembre de 2026 la explotación activa de CVE-2026-93952, una falla de validación de entradas en VeloCloud Orchestrator (VCO) on-prem.
Un atacante remoto sin autenticación puede alcanzar funciones internas privilegiadas e impactar el host VCO. El compromiso puede afectar la confidencialidad, integridad y disponibilidad del orquestador y de los datos administrados, con riesgo adicional para los Edge gestionados.
Alcance
- 5.2.3.15 y anteriores.
- 6.1.3.7 y anteriores.
- 6.4.2.7 y anteriores.
- 7.0.0.2 y anteriores.
La condición de exposición es usar autenticación basada en certificados entre Edge y VCO. Las versiones Hosted y Dedicated afectadas ya fueron corregidas por Arista.
Indicadores publicados
/usr/local/sbin/.vcnode.js/usr/local/sbin/vc-sysmond— MD5dc78e206eaeadec59fc5801fe4556bd0/etc/systemd/system/vc-sysmon.service- Cabecera
x-vc-opten nginx 142.93.149[.]77y104.248.126[.]159