Uma falha de segurança com severidade máxima foi descoberta no VeloCloud Orchestrator (VCO), a plataforma central que gerencia dispositivos Edge em redes SD-WAN da Arista. O defeito, rastreado como CVE-2026-93952 [VERIFICAR], recebeu a pontuação CVSS 10.0 — o grau mais alto possível — e já está sendo explorado ativamente em ambientes de produção, especialmente aqueles que utilizam autenticação baseada em certificados.

O que é o VeloCloud Orchestrator e por que isso importa

O VeloCloud Orchestrator é o servidor responsável por orquestrar toda a infraestrutura SD-WAN de uma organização. Ele funciona como o ponto central de controle para dezenas, centenas ou até milhares de Edge devices espalhados pela rede corporativa. Se comprometerem o VCO, os atacantes ganham acesso privilegiado a toda a malha de conectividade — roteamento, políticas de tráfego, criptografia e até credenciais de dispositivos remotos.

Para empresas que confiam em VeloCloud para conectar filiais, data centers e usuários remotos, essa vulnerabilidade representa um cenário de pesadelo: um invasor sem qualquer credencial legítima consegue escalar privilégios e comprometer o host que executa o orquestrador.

Mouse Gamer Com Fio Logitech G502 Hero, RGB Lightsync, 11 Botões Programáveis, Sensor Hero 25k, Ajustes De Peso, Pretopor volta de R$ 272,09 · conferido em 24/09/2026Mouse Gamer Com Fio Logitech G502 Hero, RGB Lightsync, 11 Botões Programáveis, Sensor Hero 25k, Ajustes De Peso, Preto

A vulnerabilidade em detalhe

O CVE-2026-93952 [VERIFICAR] afeta especificamente instalações on-premises do VeloCloud Orchestrator que estejam configuradas para autenticar seus dispositivos Edge via certificados. Um atacante remoto, posicionado em qualquer lugar da internet, pode explorar um mecanismo de validação incorreto e ganhar acesso a funções privilegiadas do sistema — sem nunca fornecer um nome de usuário ou senha válidos.

A autenticação baseada em certificados é justamente um dos cenários considerados mais seguros em arquiteturas corporativas. O fato de que a falha existe especificamente nesse contexto sugere um erro profundo na lógica de verificação ou no tratamento do material criptográfico durante o handshake de autenticação. Pesquisadores que analisaram o código podem ter identificado um desvio onde a plataforma confia em dados do certificado sem validar corretamente sua origem ou integridade.

Por que a exploração ativa é preocupante

A Arista divulgou a vulnerabilidade no dia 22 de setembro [VERIFICAR], e relatos já indicam que criminosos e grupos de inteligência estrangeira começaram a escanear a internet em busca de instâncias vulneráveis do VCO. Diferentemente de falhas que exigem conhecimento insider ou acesso já comprometido, essa pode ser descoberta e explorada remotamente — tornando-a uma prioridade máxima para qualquer organização rodando VeloCloud on-premises.

Os impactos potenciais incluem:

  • Roubo de configuração de rede: O atacante extrai toda a topologia SD-WAN, políticas de roteamento e dados de conectividade.
  • Injeção de malware: Modificação de imagens de firmware ou configurações dos Edge devices para inserir backdoors persistentes.
  • Monitoramento de tráfego: Redirecionamento ou replicação de fluxos de dados que passam pela rede SD-WAN.
  • Lateral movement: Uso do VCO comprometido como pivô para se aprofundar na infraestrutura corporativa.
  • Negação de serviço: Desligamento ou reinicialização de dispositivos Edge críticos, desconectando filiais ou usuários remotos.

Quem está exposto

Especificamente, apenas organizações que atendem a estes critérios correm risco direto:

  1. Executam VeloCloud Orchestrator em um servidor próprio (not SaaS/cloud-hosted)
  2. Configuraram autenticação de Edge devices baseada em certificados X.509
  3. Expuseram a interface de administração ou API do VCO à internet ou a redes não totalmente confiáveis

Ambientes que usam a versão gerenciada pela Arista (SaaS) não são afetados, pois a empresa controla a aplicação de patches. Similarmente, orquestrators que usam autenticação por senha, chave pré-compartilhada ou integração com Active Directory não sofrem essa vulnerabilidade específica — embora devam estar atentos a outras questões de segurança.

O que as organizações devem fazer

A resposta deve ser imediata:

  1. Identificar seus VCOs: Levante um inventário de todos os Orchestrators on-premises sob seu controle.
  2. Verificar autenticação: Confirme qual método de autenticação cada um utiliza para os Edge devices. Se for certificado, você está exposto.
  3. Aplicar patch: Instale a versão corrigida assim que a Arista liberá-la (verifique o calendário oficial da empresa).
  4. Restringir acesso à rede: Até que o patch seja aplicado, coloque o VCO atrás de um firewall que bloqueia acesso externo. Apenas administratores legítimos devem conseguir alcançar a interface de gerenciamento.
  5. Monitorar logs: Verifique registros de acesso nos últimos dias em busca de tentativas de exploração ou atividades anômalas de conexão.
  6. Revisar certificados: Confirme que não há certificados de Edge falsificados ou gerados por atacantes nos seus registros.

Ferramentas para validação de comunicação

Se você precisar validar dados de configuração ou respostas JSON trocadas entre seus Edge devices e o Orchestrator durante investigação, use nosso Validador de JSON para garantir que a estrutura das mensagens não foi corrompida ou injetada. Além disso, ferramentas de análise de tráfego de rede precisam verificar IPs suspeitos — para isso, consulte nosso Verificador de IP a fim de geolocar e identificar conexões não autorizadas.

Contexto mais amplo

Essa não é a primeira vulnerabilidade crítica em infraestrutura de SD-WAN. Nos últimos anos, fabricantes como Fortinet, Cisco, Palo Alto Networks e Arista tiveram que lidar com falhas que comprometiam completamente a confiabilidade das redes definidas por software. A lição é clara: redes descentralizadas que dependem de um orquestrador central precisam de proteção reforçada nesse ponto único de falha.

Se o seu orquestrador cai ou é comprometido, toda a rede cai com ele. Por isso, as práticas recomendadas incluem separação de rede, autenticação multifator para administradores, criptografia de armazenamento (at-rest) para dados sensíveis no servidor VCO, e monitoramento contínuo de anomalias.


Fontes:

The Hacker News – New CVSS 10.0 VeloCloud Orchestrator Flaw Actively Exploited in Certificate-Based Setups


ALT_IMAGEM: Diagrama mostrando um VeloCloud Orchestrator comprometido com ícone de cadeado aberto e conexões de Edge devices em risco de segurança

Fonte: The Hacker News — 22/09/2026

armazenamento, características, controles, convencional, diversão, hero, jogo, jogos

Os links acima são de afiliado: se você comprar por eles, o PratiqueTech recebe uma comissão e você não paga nada a mais. Isso não muda o que a gente escreve — produto ruim continua sendo chamado de ruim.