CVE-2026-93952: VeloCloud Orchestrator bajo explotación activa
CVE-2026-93952 pone en riesgo el centro de control de redes SD-WAN
Arista publicó este 22 de septiembre de 2026 una alerta crítica sobre CVE-2026-93952, una vulnerabilidad en VeloCloud Orchestrator (VCO) on-premises que ya está siendo explotada activamente. La falla recibió una puntuación CVSS 3.1 de 10.0, el máximo posible, y puede permitir que un atacante remoto sin autenticación acceda a funciones internas privilegiadas del orquestador.
El riesgo no se limita a un servidor aislado. VCO administra los equipos Edge de una infraestructura VeloCloud SD-WAN, por lo que comprometer el orquestador puede afectar la confidencialidad, integridad y disponibilidad de los datos que gestiona, además de abrir una ruta hacia los dispositivos Edge vinculados. Arista indica que las versiones Hosted y Dedicated también estuvieron afectadas, pero ya fueron corregidas por el proveedor.
Cómo funciona el ataque y qué instalaciones están expuestas
El problema corresponde a una validación incorrecta de entradas (CWE-20). De acuerdo con el aviso oficial, un atacante remoto puede alcanzar funcionalidad privilegiada que debía permanecer interna e impactar el host VCO. El vector CVSS publicado por Arista es CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H: ataque por red, baja complejidad, sin privilegios previos y sin interacción del usuario.
La exposición tiene una condición específica: afecta a VeloCloud Orchestrator on-prem configurado con autenticación basada en certificados entre los Edge y el orquestador. El atacante necesita acceso de red a la interfaz web de VCO y la parte pública del certificado de autenticación de un Edge. Esa condición reduce el universo de objetivos, pero no la urgencia para las organizaciones que cumplen ambos requisitos.
Las ramas afectadas informadas por Arista son:
- 5.2.x: versiones 5.2.3.15 y anteriores.
- 6.1.x: versiones 6.1.3.7 y anteriores.
- 6.4.x: versiones 6.4.2.7 y anteriores.
- 7.0.x: versiones 7.0.0.2 y anteriores.
Parches disponibles y ramas que siguen esperando corrección
Al momento de la publicación, existen versiones corregidas para dos ramas: 5.2.3.16 o posterior y 6.4.2.8 o posterior. Arista todavía no había publicado una corrección para las ramas 6.1 y 7.0 afectadas; el fabricante señaló que añadirá los parches para las versiones con soporte cuando estén disponibles.
Quienes utilicen una rama sin parche no deben interpretar la ausencia de actualización como permiso para esperar. La vulnerabilidad está bajo explotación real y el propio orquestador puede convertirse en un punto de control para alterar la red administrada. En versiones sin soporte, Arista recomienda contactar a su Technical Assistance Center para evaluar opciones de actualización.
Indicadores de compromiso que deben buscar los equipos de seguridad
Arista aclara que ningún indicador aislado demuestra por sí solo que el ataque tuvo éxito. Sin embargo, publicó artefactos concretos que ameritan investigación inmediata:
- Archivos
/usr/local/sbin/.vcnode.jsy/usr/local/sbin/vc-sysmond. - Hash MD5 de
vc-sysmond:dc78e206eaeadec59fc5801fe4556bd0. - Servicio
/etc/systemd/system/vc-sysmon.service. - Cabecera HTTP
x-vc-opten registros de nginx. - Conexiones asociadas a
142.93.149[.]77o104.248.126[.]159.
También conviene revisar los registros web de VCO en busca de rutas inusuales, caracteres codificados, referencias a servicios locales o internos y tasas anormalmente altas de solicitudes. La presencia de uno de estos elementos exige preservar evidencias y escalar el incidente a Arista o al equipo de respuesta correspondiente.
Acciones inmediatas recomendadas
- Identificar la versión y el modo de autenticación. Confirme si VCO es on-prem, si está en una de las ramas afectadas y si los Edge usan certificados.
- Actualizar sin demora. Instale 5.2.3.16 o 6.4.2.8, según la rama. Para 6.1 y 7.0, siga el aviso de Arista y contacte a TAC.
- Restringir la interfaz web. Permita acceso únicamente desde redes administrativas confiables o a través de controles de acceso dedicados.
- Reducir la salida del orquestador. Bloquee puertos salientes innecesarios y vigile tráfico inesperado, webshells y procesos persistentes.
- Preservar y revisar evidencias. Guarde logs web, de aplicación, sistema y base de datos antes de modificar un equipo sospechoso.
- Responder después del parche. Rote credenciales, revise actividad administrativa y valide el estado de los Edge gestionados. Si existe compromiso, restaure o reemplace VCO desde una fuente confiable.
Por qué esta alerta tiene prioridad máxima
Una puntuación CVSS 10.0 no convierte automáticamente cada falla en una emergencia, pero aquí se combina con tres factores determinantes: explotación activa confirmada por el fabricante, acceso remoto sin autenticación y control potencial sobre un componente central de la red SD-WAN. La respuesta correcta no es solo instalar un parche: también hay que buscar persistencia y revisar el entorno administrado.
Referencias oficiales y cobertura técnica
- Arista Security Advisory 0183, publicado el 22 de septiembre de 2026.
- The Hacker News: explotación activa de CVE-2026-93952.
- Registro CVE-2026-93952.
La prioridad para hoy es clara: inventariar VCO, comprobar si usa autenticación por certificados, aplicar las versiones corregidas cuando existan y buscar los indicadores publicados antes de cerrar el incidente.