Uma falha crítica no VeloCloud Orchestrator on-premises permite que atacantes remotos contornem a autenticação e acessem funções privilegiadas da plataforma de gerenciamento de redes.

A Arista, que adquiriu o VeloCloud, confirmou que uma vulnerabilidade de validação de entrada afeta deployments locais do Orchestrator. A companhia alertou que o problema já está sendo explorado ativamente em ambientes desprotegidos. Patches estão disponíveis apenas para algumas das versões afetadas, deixando outras sem correção por enquanto.

O flaw rastreia como CVE-2026-93952 e recebe nota máxima de severidade no CVSS (10.0). Porém, a exploração depende de condições específicas: o VeloCloud Orchestrator precisa estar configurado com autenticação baseada em certificados entre as edge devices e o Orchestrator, e o atacante deve ter acesso à chave pública do certificado da edge além de conectividade com a interface web do VCO.

Quais versões do VeloCloud estão vulneráveis

A falha afeta quatro linhas de release do VeloCloud Orchestrator. Versões 5.2.3.15 e anteriores da série 5.2.x, 6.1.3.7 e anteriores da 6.1.x, 6.4.2.7 e anteriores da 6.4.x e 7.0.0.2 e anteriores da 7.0.x estão todas comprometidas.

A Arista liberou patches até agora apenas para duas linhas:

  • VCO 5.2.3.16 e posteriores (série 5.2.3)
  • VCO 6.4.2.8 e posteriores (série 6.4.2)

As versões 6.1.x e 7.0.x ainda aguardam correção. Isso significa que centenas de organizações podem estar rodando VeloCloud sem patch disponível, conforme já mostrou análise do PratiqueTech em outros cenários de patchamento parcial.

Como a exploração funciona

Pesquisadores da Qualys descrevem o ataque como provável vulnerabilidade de falsificação de solicitação entre sites (CSRF). O atacante usa a chave pública do certificado da edge para contornar a autenticação de frontend e encaminha requisições para serviços internos que confiam implicitamente nesse certificado.

Não é preciso ter credenciais de tenant ou operador do VCO. Basta acesso à rede onde o Orchestrator está exposto e posse da chave pública — informações que podem estar em repositórios públicos ou capturadas durante reconhecimento.

Uma vez dentro, o atacante ganha acesso a funções privilegiadas e pode impactar o host VCO. A Arista também afirmou que deployments Hosted e Dedicated do VeloCloud foram vulneráveis, mas todos já receberam patches.

Riscos de uma orquestração comprometida

Se o Orchestrator for comprometido, o dano ultrapassa a plataforma em si. Como gestor central de todas as edge devices, uma orquestração infiltrada permite que o invasor:

  • Rotacione credenciais em equipamentos remotos
  • Valide o estado dos devices em múltiplos sites
  • Instale backdoors e webshells
  • Acesse logs e dados gerenciados pela plataforma

Um engenheiro da AttackIQ alertou que patchear fecha a porta mas não reverte o que já passou por ela. Qualquer comprometimento exige investigação forense completa.

O que fazer sem patch disponível

Para organizações que não conseguem atualizar imediatamente, a Arista recomenda:

  1. Restringir acesso à interface web do VCO apenas a redes administrativas confiáveis
  2. Monitorar atividades suspeitas, incluindo IPs maliciosos conhecidos
  3. Observar saída de rede inesperada, daemons backdoor e webshells
  4. Detectar mudanças não autorizadas em contas administrativas
  5. Preservar logs de acesso web, aplicação, sistema e banco de dados para análise forense

A Arista também divulgou indicadores de compromisso: um arquivo suspeito chamado “vc-sysmond”, o header HTTP “x-vc-opt” e dois endereços IP associados a atividade de exploração.

Organizações que suspeitam estar comprometidas devem documentar tudo antes de qualquer remediação — segundo a Arista, operacionalmente viável fazer isso mesmo durante o patching.

Perguntas frequentes

O VeloCloud Hosted já está corrigido? Sim. A Arista já aplicou patches em todos os deployments Hosted e Dedicated. Apenas as instalações on-premises estão parcialmente desprotegidas.

Preciso desligar meu VCO on-premises até receber patch? Não necessariamente, se você já restringe o acesso da interface web a redes administrativas de confiança. Monitoramento contínuo é essencial nesse meio-tempo.

Qual é o risco real se minha edge device estiver exposta mas o Orchestrator não? Baixo direto na edge. O risco crítico está no Orchestrator — comprometê-lo permite controlar todas as edges que ele gerencia simultaneamente.

Posso usar firewall para mitigar enquanto aguardo patch? Sim, é a medida recomendada. Bloqueie acesso não autorizado à interface web do VCO na sua borda de rede até a correção estar disponível.

Este é o primeiro problema crítico do VeloCloud em 2025? Não. Esta é a segunda falha crítica que a Arista teve que corrigir no VeloCloud este ano — em julho havia sido divulgado outro problema de severidade máxima e também em exploração ativa.


Se você gerencia um ambiente de SD-WAN com VeloCloud, validar a configuração atual de autenticação por certificado é o primeiro passo. Use o Verificador de IP para mapear quais redes têm acesso ao seu Orchestrator e restrinja apenas às administrativas enquanto o patch não está disponível para sua versão.


Fonte: CSO Online — 27/09/2026