Veri merkezi koridorunda sunucu raflarını gösteren temsili editoryal fotoğraf

Arista Networks, 22 Eylül 2026 tarihli Security Advisory 0183’te on-prem VeloCloud Orchestrator’da (VCO) CVE-2026-93952 kimlikli bir güvenlik açığı duyurdu. Şirket açığa CVSS 3.1 skoru 10.0 verdi ve metinde açıkça yazdı: sorun dışarıdan keşfedildi ve aktif olarak sömürüldüğü biliniyor. Uzaktan erişen bir saldırgan, ayrıcalıklı iç işlevlere ulaşıp VCO ana makinesini etkileyebilir; başarılı saldırı orkestratörün ve yönettiği verinin gizlilik, bütünlük ve erişilebilirliğini bozabilir.

Arista’ya göre yalnızca Edge cihazlarının VCO’ya sertifika tabanlı kimlik doğrulaması yapılandırılmış kurulumlar bu maruza açık. Saldırı için VCO web arayüzüne ağ erişimi ve Edge kimlik doğrulama sertifikasının genel kısmına erişim gerekiyor; VCO kiracı veya operatör hesabı şart değil. Hosted ve Dedicated VCO sürümleri etkilendi ama Arista bunların yamalandığını bildirdi. On-prem etkilenen sürümler: 5.2.3.15 ve öncesi, 6.1.3.7 ve öncesi, 6.4.2.7 ve öncesi, 7.0.0.2 ve öncesi. Düzeltmeler 5.2.3.16+ ve 6.4.2.8+ için yayımlandı; 6.1 ve 7.0 trenlerinde düzeltme henüz listelenmedi. Desteklenen trende düzeltmeler geldikçe duyuruya eklenecek.

Yamaya kadar Arista, VCO web arayüzünü güvenilir yönetim ağlarıyla sınırlamayı, bilinen kötü amaçlı IP’lerden erişimi ve beklenmeyen giden trafiği izlemeyi, gereksiz giden portları kapatmayı, arka kapı/webshell taramasını ve son yönetici etkinliğini gözden geçirmeyi öneriyor. Tek başına kesin kanıt sayılmayan göstergeler arasında /usr/local/sbin/.vcnode.js, /usr/local/sbin/vc-sysmond (MD5 dc78e206eaeadec59fc5801fe4556bd0), /etc/systemd/system/vc-sysmon.service, nginx günlüklerinde x-vc-opt başlığı ve 142.93.149.77 ile 104.248.126.159 IP’leri yer alıyor. Bunlardan biri bulunursa VCO durumunu koruyup TAC veya hesap ekibine başvurmak gerekiyor. The Hacker News aynı gün duyuruyu aktardı; saldırıların ne zaman başladığı ve ne kadar yaygın olduğu Arista metninde belirtilmiyor.

Kapak temsili bir fotoğraftır; Arista logosunu, VeloCloud arayüzünü veya olay yerini göstermez.

Kaynaklar

Sık sorulan sorular

Hangi VeloCloud kurulumları etkileniyor?

Arista’ya göre on-prem VCO’da Edge’den VCO’ya sertifika tabanlı kimlik doğrulama açıksa ve saldırgan VCO web arayüzüne ağdan ulaşabiliyorsa maruziyet var. Hosted/Dedicated sürümler yamalandı.

Düzeltme hangi sürümlerde çıktı?

22 Eylül 2026 itibarıyla 5.2.3.16 ve sonrası ile 6.4.2.8 ve sonrası listeleniyor; 6.1 ve 7.0 trenlerinde düzeltme henüz duyuruda yok.