Uma falha crítica no VeloCloud Orchestrator on-premises permite que atacantes remotos contornem a autenticação e acessem funções privilegiadas da plataforma de gerenciamento de redes.
A Arista, que adquiriu o VeloCloud, confirmou que uma vulnerabilidade de validação de entrada afeta deployments locais do Orchestrator. A companhia alertou que o problema já está sendo explorado ativamente em ambientes desprotegidos. Patches estão disponíveis apenas para algumas das versões afetadas, deixando outras sem correção por enquanto.
O flaw rastreia como CVE-2026-93952 e recebe nota máxima de severidade no CVSS (10.0). Porém, a exploração depende de condições específicas: o VeloCloud Orchestrator precisa estar configurado com autenticação baseada em certificados entre as edge devices e o Orchestrator, e o atacante deve ter acesso à chave pública do certificado da edge além de conectividade com a interface web do VCO.
Quais versões do VeloCloud estão vulneráveis
A falha afeta quatro linhas de release do VeloCloud Orchestrator. Versões 5.2.3.15 e anteriores da série 5.2.x, 6.1.3.7 e anteriores da 6.1.x, 6.4.2.7 e anteriores da 6.4.x e 7.0.0.2 e anteriores da 7.0.x estão todas comprometidas.
A Arista liberou patches até agora apenas para duas linhas:
- VCO 5.2.3.16 e posteriores (série 5.2.3)
- VCO 6.4.2.8 e posteriores (série 6.4.2)
As versões 6.1.x e 7.0.x ainda aguardam correção. Isso significa que centenas de organizações podem estar rodando VeloCloud sem patch disponível, conforme já mostrou análise do PratiqueTech em outros cenários de patchamento parcial.
Como a exploração funciona
Pesquisadores da Qualys descrevem o ataque como provável vulnerabilidade de falsificação de solicitação entre sites (CSRF). O atacante usa a chave pública do certificado da edge para contornar a autenticação de frontend e encaminha requisições para serviços internos que confiam implicitamente nesse certificado.
Não é preciso ter credenciais de tenant ou operador do VCO. Basta acesso à rede onde o Orchestrator está exposto e posse da chave pública — informações que podem estar em repositórios públicos ou capturadas durante reconhecimento.
Uma vez dentro, o atacante ganha acesso a funções privilegiadas e pode impactar o host VCO. A Arista também afirmou que deployments Hosted e Dedicated do VeloCloud foram vulneráveis, mas todos já receberam patches.
Riscos de uma orquestração comprometida
Se o Orchestrator for comprometido, o dano ultrapassa a plataforma em si. Como gestor central de todas as edge devices, uma orquestração infiltrada permite que o invasor:
- Rotacione credenciais em equipamentos remotos
- Valide o estado dos devices em múltiplos sites
- Instale backdoors e webshells
- Acesse logs e dados gerenciados pela plataforma
Um engenheiro da AttackIQ alertou que patchear fecha a porta mas não reverte o que já passou por ela. Qualquer comprometimento exige investigação forense completa.
O que fazer sem patch disponível
Para organizações que não conseguem atualizar imediatamente, a Arista recomenda:
- Restringir acesso à interface web do VCO apenas a redes administrativas confiáveis
- Monitorar atividades suspeitas, incluindo IPs maliciosos conhecidos
- Observar saída de rede inesperada, daemons backdoor e webshells
- Detectar mudanças não autorizadas em contas administrativas
- Preservar logs de acesso web, aplicação, sistema e banco de dados para análise forense
A Arista também divulgou indicadores de compromisso: um arquivo suspeito chamado “vc-sysmond”, o header HTTP “x-vc-opt” e dois endereços IP associados a atividade de exploração.
Organizações que suspeitam estar comprometidas devem documentar tudo antes de qualquer remediação — segundo a Arista, operacionalmente viável fazer isso mesmo durante o patching.
Perguntas frequentes
O VeloCloud Hosted já está corrigido? Sim. A Arista já aplicou patches em todos os deployments Hosted e Dedicated. Apenas as instalações on-premises estão parcialmente desprotegidas.
Preciso desligar meu VCO on-premises até receber patch? Não necessariamente, se você já restringe o acesso da interface web a redes administrativas de confiança. Monitoramento contínuo é essencial nesse meio-tempo.
Qual é o risco real se minha edge device estiver exposta mas o Orchestrator não? Baixo direto na edge. O risco crítico está no Orchestrator — comprometê-lo permite controlar todas as edges que ele gerencia simultaneamente.
Posso usar firewall para mitigar enquanto aguardo patch? Sim, é a medida recomendada. Bloqueie acesso não autorizado à interface web do VCO na sua borda de rede até a correção estar disponível.
Este é o primeiro problema crítico do VeloCloud em 2025? Não. Esta é a segunda falha crítica que a Arista teve que corrigir no VeloCloud este ano — em julho havia sido divulgado outro problema de severidade máxima e também em exploração ativa.
Se você gerencia um ambiente de SD-WAN com VeloCloud, validar a configuração atual de autenticação por certificado é o primeiro passo. Use o Verificador de IP para mapear quais redes têm acesso ao seu Orchestrator e restrinja apenas às administrativas enquanto o patch não está disponível para sua versão.
