9月22日Arista發布資安公告,於企業內部網路環境建置的SD-WAN集中管理平臺VeloCloud Orchestrator(VCO)存在重大漏洞CVE-2026-93952,遠端攻擊者可用於存取內部特權功能,影響VCO及其資料的機密性、完整性,以及可用性,CVSS嚴重程度評為滿分10分(CVSS v4.0為9.5分),值得留意的是,Arista表示該弱點由外部研究人員通報,且已遭到積極利用,同一天美國網路安全與基礎設施安全局(CISA)也將其列入已遭利用的漏洞名單(KEV),要求聯邦機構緊急在3天內完成修補。
Arista指出利用CVE-2026-93952必須搭配特定條件,首先,攻擊者需要存取VCO網頁介面,但不需事先取得VCO租戶或操作員的憑證,再者,則是IT人員要在VeloCloud Edge設置以憑證對VCO進行身分驗證,而且攻擊者能夠存取VeloCloud Edge身分驗證憑證公開的部分。
Comments (0)