Vulnerabilità ed exploit

Un VCO compromesso può prendere il controllo della flotta Edge

Arista ha avvisato che CVE-2026-93952 è già sfruttata contro VeloCloud Orchestrator on-premises che autenticano gli Edge con certificati. Le correzioni sono disponibili per i rami 5.2 e 6.4; per 6.1 e 7.0 sono ancora in arrivo.

Il problema non è solo il server esposto. Se un attaccante raggiunge l’interfaccia web del VCO e dispone della parte pubblica del certificato di un Edge, può abusare della fiducia tra orchestratore e dispositivi gestiti e arrivare a funzioni interne senza un login normale. Un VCO compromesso può così diventare il punto da cui passare al controllo degli Edge della flotta.

Per chi gestisce VCO certificate-authenticated, la lettura corretta è questa: la superficie da difendere non è un singolo host, ma il piano di controllo che firma la fiducia dell’intera rete. Finché i rami non ancora corretti restano esposti, il rischio è che una violazione del controller si trasformi in takeover della base di dispositivi che amministra.

2 fonti · 4 ore fa

CVE-2026-93952

NVD KEV

CVSS 10 CRITICAL: veloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. EPSS 0.4% (36º percentile).

Cronologia

Fonti

Part of the PlainSec briefing for 2026-09-22

Every edition of this story: Un VCO compromesso può prendere il controllo della flotta Edge

Altro da oggi