CVE-2026-93952
CVSS 10 CRITICAL: veloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. EPSS 0.4% (36º percentile).
Vulnerabilità ed exploit
Arista ha avvisato che CVE-2026-93952 è già sfruttata contro VeloCloud Orchestrator on-premises che autenticano gli Edge con certificati. Le correzioni sono disponibili per i rami 5.2 e 6.4; per 6.1 e 7.0 sono ancora in arrivo.
Il problema non è solo il server esposto. Se un attaccante raggiunge l’interfaccia web del VCO e dispone della parte pubblica del certificato di un Edge, può abusare della fiducia tra orchestratore e dispositivi gestiti e arrivare a funzioni interne senza un login normale. Un VCO compromesso può così diventare il punto da cui passare al controllo degli Edge della flotta.
Per chi gestisce VCO certificate-authenticated, la lettura corretta è questa: la superficie da difendere non è un singolo host, ma il piano di controllo che firma la fiducia dell’intera rete. Finché i rami non ancora corretti restano esposti, il rischio è che una violazione del controller si trasformi in takeover della base di dispositivi che amministra.
2 fonti · 4 ore fa
CVSS 10 CRITICAL: veloCloud Orchestrator (VCO) on-prem has a security issue where this issue may allow a remote attacker to access privileged internal functionality and impact the VCO host. EPSS 0.4% (36º percentile).
NCSC-NL Advisories
Kwetsbaarheid verholpen in VeloCloud Orchestrator (VCO) on-premises
VeloCloud heeft een kwetsbaarheid verholpen in VeloCloud Orchestrator (VCO) on-premises.
originaleThe Hacker News
New CVSS 10.0 VeloCloud Orchestrator Flaw Actively Exploited in Certificate-Based Setups
Attackers are exploiting CVE-2026-93952 in certificate-authenticated VeloCloud Orchestrators, with some release trains still awaiting fixes.
originalePart of the PlainSec briefing for 2026-09-22
Every edition of this story: Un VCO compromesso può prendere il controllo della flotta Edge