LONDON (IT BOLTWISE) – Angreifer nutzen eine neue Schwachstelle im On-Premises VeloCloud Orchestrator (VCO) aktiv aus. Laut Arista trägt sie die Kennung CVE-2026-93952 und kann im Zertifikats-Setup ohne Login privilegierte Funktionen aus der Ferne ausführen. Besonders gefährdet sind Orchestratoren, bei denen Edge-Geräte per Zertifikaten authentifizieren. Fixes sind für die 5.2- und 6.4-Release-Züge verfügbar, während für 6.1 und 7.0 noch keine passenden Releases genannt werden.

Die aktuelle Lage in vielen SD-WAN-Umgebungen wirkt auf den ersten Blick nach „klassischer“ Schwachstelle im Management-Plane: Der VeloCloud Orchestrator (VCO) ist der Server, der Edge-Geräte steuert, Richtlinien verteilt und die Verbindungslage orchestriert. Genau dieses Steuerelement ist jetzt Ziel einer Schwachstelle, die Arista mit CVE-2026-93952 versieht und mit CVSS 3.1 = 10,0 einordnet. Entscheidend ist dabei weniger der theoretische Impact, sondern der operative Kontext: Arista berichtet, die Lücke sei „extern entdeckt“ worden und sei „bekannt dafür, aktiv ausgenutzt zu werden“. Für Betreiber heißt das, dass das Risiko nicht auf einen Testlauf beschränkt bleibt, sondern schnell in echte Kompromittierungen übergehen kann.
Technisch zielt die Schwachstelle auf VCO-Installationen im On-Premises-Betrieb ab und setzt kein Benutzer-Login voraus. Laut Beschreibung kann ein Angreifer mit Netzwerkzugang sowohl interne Funktionen aus der Ferne aufrufen als auch den VCO-Host beeinträchtigen. Betroffen sind dabei nicht alle VCO-Setups automatisch, sondern vor allem jene, in denen die Edge-Geräte ihre Identität über Zertifikate gegenüber dem Orchestrator nachweisen. Arista unterscheidet dabei mehrere Authentifizierungsmodi für die Edges: In „Certificate Deactivated“ läuft die Authentifizierung über einen Pre-Shared Key (PSK), während „Certificate Acquire“ und „Certificate Required“ Zertifikate verwenden, die entweder vom Orchestrator ausgestellt oder als verpflichtend vorausgesetzt werden. Exakt welcher Modus zur Exposure führt, bleibt offen; formuliert wird die Exposition jedoch über „certificate based authentication from the VeloCloud Edge to VCO“.
Für die Praxis ist das Zusammenspiel aus Lücke und Angriffsweg wichtig: Neben dem direkten Netzwerkzugang zur VCO-Weboberfläche muss der Angreifer auch den öffentlichen Teil des Zertifikats, das die Edge gegenüber dem Orchestrator nutzt, verfügbar haben. Das ist ein Punkt, an dem viele Security-Teams ihre Annahmen über „Zertifikate sind sicher“ korrigieren müssen: Zertifikate reduzieren zwar Spoofing-Risiken, können aber, wenn die Server-Seite eine hochriskante Schwachstelle aufweist, zum Schlüssel für die erfolgreiche Ausnutzung werden. Gleichzeitig wird im Bericht auch ein Bezug zu einer früheren VCO-Lücke hergestellt: Die betroffenen Releases enthalten außerdem Fixes, die im Sommer bereits für CVE-2026-16812 nachgeschärft wurden. Damit ist das Update-Management nicht nur „ein Fix“, sondern ein Paket aus mehreren Sicherheitskorrekturen innerhalb bestimmter Release-Züge.
Arista nennt den Status der Fixes zum Stichtag 22. September: Für die 5.2-Trainingslinie sind Releases ab 5.2.3.16 (bzw. „5.2.3.15 und früher“ als betroffen) adressiert. Für 6.4 gilt 6.4.2.8 als Grenze („6.4.2.7 und früher“ betroffen). In den aktuell supporteten, aber noch nicht vollständig gepatchten Zügen ist es differenziert: Für 6.1 liegt offenbar noch kein Fix vor (6.1.3.7 und früher betroffen, keine sichere Version genannt), während 6.1.3.4 als bereits „nicht sicher“ im Bericht eingeordnet wird. Bei 7.0 sind nur frühe Versionen relevant („7.0.0.2 und früher“ betroffen), und für 7.0.0.1 und später wird keine Betroffenheit ausgewiesen. Betreiber auf nicht unterstützten Zügen sollen den Weg über das Technical Assistance Center (TAC) gehen, um konkrete Upgrade-Optionen zu bekommen.
Wenn ein Upgrade nicht sofort möglich ist, empfiehlt Arista eine Reihe von Maßnahmen, die sich stark auf Reduktion der Angriffsfläche und frühe Erkennung stützen. Dazu gehört, den Zugriff auf die VCO-Weboberfläche auf vertrauenswürdige Verwaltungsnetzwerke zu beschränken und den VCO auf Verbindungen aus bekannten bösartigen IP-Adressen hin zu überwachen. Daneben wird die Beobachtung ausgehender Verbindungen vom VCO-Host betont; ebenso empfiehlt Arista, ausgehende Ports zu blockieren, die für den Normalbetrieb nicht benötigt werden. Für die Incident-Response-Praxis ergänzen diese Kontrollen Hinweise auf Backdoor-Daemons und Webshells, plus die Aufforderung, jüngste Administratoraktivität nach unerwarteten Änderungen zu prüfen.
Für die Suche nach Kompromittierung liefert Arista mehrere konkrete Indikatoren, die Security-Teams direkt in Logs und Dateisystem-Checks übertragen können. Ein einzelnes „Smoking Gun“-Signal nennt das Unternehmen zwar nicht, aber es werden auffällige Dateien und Werte genannt, darunter /usr/local/sbin/.vcnode.js sowie /usr/local/sbin/vc-sysmond mit einem spezifischen MD5-Hash (dc78e206eaeadec59fc5801fe4556bd0). Ebenfalls genannt werden /etc/systemd/system/vc-sysmon.service, ein spezifischer HTTP-Header in den nginx-Logs („x-vc-opt“) sowie zwei IP-Adressen (142.93.149[.]77 und 104.248.126[.]159). Wichtig ist die Verfahrenslogik: Wenn solche Artefakte auftauchen, sollen Betreiber den Zustand des VCO möglichst erhalten und den TAC oder die zuständige Ansprechpartnergruppe kontaktieren. Bei Verdacht rät Arista außerdem, vor jeglicher Reparatur Webzugriffs-, Backend-, System- und Datenbank-Logs sowie Dateisystem-Zeitstempel zu sichern; nach einem Upgrade empfiehlt das Unternehmen zudem eine anschließende Incident-Response, etwa durch Credential-Rotation, erneute Prüfung der Administratoraktivität, Kontrolle des Zustands der verwalteten Edge-Geräte und das Wiederherstellen oder Ersetzen des Orchestrators aus vertrauenswürdigen Quellen.
Aus Sicht der Unternehmenssicherheit ist die Meldung damit mehr als ein Patch-Hinweis: Sie macht sichtbar, wie stark das Risiko im SD-WAN-Umfeld vom Management-Plane abhängt. Sobald der Orchestrator kompromittiert ist, kann er laut Arista nicht nur selbst betroffen sein, sondern Angreifern auch den Weg zu den Edge-Geräten eröffnen, die er verwaltet. Für Teams, die SD-WAN als „einfach“ betrachten, ist das ein Warnsignal: Netzwerksegmentierung, Log-Visibility und schnelles Release-Tracking müssen für den VCO genauso funktionieren wie für klassische Serverdienste. Gerade weil die Exposure an zertifikatsbasierte Edge-Authentifizierung gekoppelt ist, sollten Betreiber als erstes ihre konkreten Authentifizierungsmodi und die installierten VCO-Versionen sauber abgleichen und dann in einen priorisierten Patch- und Kontrollplan überführen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt« bei Google Deutschland suchen, bei Bing oder Google News!