LONDON (IT BOLTWISE) – Angreifer nutzen eine neue Schwachstelle im On-Premises VeloCloud Orchestrator (VCO) aktiv aus. Laut Arista trägt sie die Kennung CVE-2026-93952 und kann im Zertifikats-Setup ohne Login privilegierte Funktionen aus der Ferne ausführen. Besonders gefährdet sind Orchestratoren, bei denen Edge-Geräte per Zertifikaten authentifizieren. Fixes sind für die 5.2- und 6.4-Release-Züge verfügbar, während für 6.1 und 7.0 noch keine passenden Releases genannt werden.

CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt
CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die aktuelle Lage in vielen SD-WAN-Umgebungen wirkt auf den ersten Blick nach „klassischer“ Schwachstelle im Management-Plane: Der VeloCloud Orchestrator (VCO) ist der Server, der Edge-Geräte steuert, Richtlinien verteilt und die Verbindungslage orchestriert. Genau dieses Steuerelement ist jetzt Ziel einer Schwachstelle, die Arista mit CVE-2026-93952 versieht und mit CVSS 3.1 = 10,0 einordnet. Entscheidend ist dabei weniger der theoretische Impact, sondern der operative Kontext: Arista berichtet, die Lücke sei „extern entdeckt“ worden und sei „bekannt dafür, aktiv ausgenutzt zu werden“. Für Betreiber heißt das, dass das Risiko nicht auf einen Testlauf beschränkt bleibt, sondern schnell in echte Kompromittierungen übergehen kann.

Technisch zielt die Schwachstelle auf VCO-Installationen im On-Premises-Betrieb ab und setzt kein Benutzer-Login voraus. Laut Beschreibung kann ein Angreifer mit Netzwerkzugang sowohl interne Funktionen aus der Ferne aufrufen als auch den VCO-Host beeinträchtigen. Betroffen sind dabei nicht alle VCO-Setups automatisch, sondern vor allem jene, in denen die Edge-Geräte ihre Identität über Zertifikate gegenüber dem Orchestrator nachweisen. Arista unterscheidet dabei mehrere Authentifizierungsmodi für die Edges: In „Certificate Deactivated“ läuft die Authentifizierung über einen Pre-Shared Key (PSK), während „Certificate Acquire“ und „Certificate Required“ Zertifikate verwenden, die entweder vom Orchestrator ausgestellt oder als verpflichtend vorausgesetzt werden. Exakt welcher Modus zur Exposure führt, bleibt offen; formuliert wird die Exposition jedoch über „certificate based authentication from the VeloCloud Edge to VCO“.

Für die Praxis ist das Zusammenspiel aus Lücke und Angriffsweg wichtig: Neben dem direkten Netzwerkzugang zur VCO-Weboberfläche muss der Angreifer auch den öffentlichen Teil des Zertifikats, das die Edge gegenüber dem Orchestrator nutzt, verfügbar haben. Das ist ein Punkt, an dem viele Security-Teams ihre Annahmen über „Zertifikate sind sicher“ korrigieren müssen: Zertifikate reduzieren zwar Spoofing-Risiken, können aber, wenn die Server-Seite eine hochriskante Schwachstelle aufweist, zum Schlüssel für die erfolgreiche Ausnutzung werden. Gleichzeitig wird im Bericht auch ein Bezug zu einer früheren VCO-Lücke hergestellt: Die betroffenen Releases enthalten außerdem Fixes, die im Sommer bereits für CVE-2026-16812 nachgeschärft wurden. Damit ist das Update-Management nicht nur „ein Fix“, sondern ein Paket aus mehreren Sicherheitskorrekturen innerhalb bestimmter Release-Züge.

Arista nennt den Status der Fixes zum Stichtag 22. September: Für die 5.2-Trainingslinie sind Releases ab 5.2.3.16 (bzw. „5.2.3.15 und früher“ als betroffen) adressiert. Für 6.4 gilt 6.4.2.8 als Grenze („6.4.2.7 und früher“ betroffen). In den aktuell supporteten, aber noch nicht vollständig gepatchten Zügen ist es differenziert: Für 6.1 liegt offenbar noch kein Fix vor (6.1.3.7 und früher betroffen, keine sichere Version genannt), während 6.1.3.4 als bereits „nicht sicher“ im Bericht eingeordnet wird. Bei 7.0 sind nur frühe Versionen relevant („7.0.0.2 und früher“ betroffen), und für 7.0.0.1 und später wird keine Betroffenheit ausgewiesen. Betreiber auf nicht unterstützten Zügen sollen den Weg über das Technical Assistance Center (TAC) gehen, um konkrete Upgrade-Optionen zu bekommen.

Wenn ein Upgrade nicht sofort möglich ist, empfiehlt Arista eine Reihe von Maßnahmen, die sich stark auf Reduktion der Angriffsfläche und frühe Erkennung stützen. Dazu gehört, den Zugriff auf die VCO-Weboberfläche auf vertrauenswürdige Verwaltungsnetzwerke zu beschränken und den VCO auf Verbindungen aus bekannten bösartigen IP-Adressen hin zu überwachen. Daneben wird die Beobachtung ausgehender Verbindungen vom VCO-Host betont; ebenso empfiehlt Arista, ausgehende Ports zu blockieren, die für den Normalbetrieb nicht benötigt werden. Für die Incident-Response-Praxis ergänzen diese Kontrollen Hinweise auf Backdoor-Daemons und Webshells, plus die Aufforderung, jüngste Administratoraktivität nach unerwarteten Änderungen zu prüfen.

Für die Suche nach Kompromittierung liefert Arista mehrere konkrete Indikatoren, die Security-Teams direkt in Logs und Dateisystem-Checks übertragen können. Ein einzelnes „Smoking Gun“-Signal nennt das Unternehmen zwar nicht, aber es werden auffällige Dateien und Werte genannt, darunter /usr/local/sbin/.vcnode.js sowie /usr/local/sbin/vc-sysmond mit einem spezifischen MD5-Hash (dc78e206eaeadec59fc5801fe4556bd0). Ebenfalls genannt werden /etc/systemd/system/vc-sysmon.service, ein spezifischer HTTP-Header in den nginx-Logs („x-vc-opt“) sowie zwei IP-Adressen (142.93.149[.]77 und 104.248.126[.]159). Wichtig ist die Verfahrenslogik: Wenn solche Artefakte auftauchen, sollen Betreiber den Zustand des VCO möglichst erhalten und den TAC oder die zuständige Ansprechpartnergruppe kontaktieren. Bei Verdacht rät Arista außerdem, vor jeglicher Reparatur Webzugriffs-, Backend-, System- und Datenbank-Logs sowie Dateisystem-Zeitstempel zu sichern; nach einem Upgrade empfiehlt das Unternehmen zudem eine anschließende Incident-Response, etwa durch Credential-Rotation, erneute Prüfung der Administratoraktivität, Kontrolle des Zustands der verwalteten Edge-Geräte und das Wiederherstellen oder Ersetzen des Orchestrators aus vertrauenswürdigen Quellen.

Aus Sicht der Unternehmenssicherheit ist die Meldung damit mehr als ein Patch-Hinweis: Sie macht sichtbar, wie stark das Risiko im SD-WAN-Umfeld vom Management-Plane abhängt. Sobald der Orchestrator kompromittiert ist, kann er laut Arista nicht nur selbst betroffen sein, sondern Angreifern auch den Weg zu den Edge-Geräten eröffnen, die er verwaltet. Für Teams, die SD-WAN als „einfach“ betrachten, ist das ein Warnsignal: Netzwerksegmentierung, Log-Visibility und schnelles Release-Tracking müssen für den VCO genauso funktionieren wie für klassische Serverdienste. Gerade weil die Exposure an zertifikatsbasierte Edge-Authentifizierung gekoppelt ist, sollten Betreiber als erstes ihre konkreten Authentifizierungsmodi und die installierten VCO-Versionen sauber abgleichen und dann in einen priorisierten Patch- und Kontrollplan überführen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt".
Stichwörter AI Artificial Intelligence CVE Cvss Cybersecurity Edge Hacker Incident-Response IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Orchestrator Patch-Management Sd-wan Velocloud Zertifikate Zertifikatsauthentifizierung
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »CVSS-10.0-Schwachstelle in VeloCloud Orchestrator aktiv ausgenutzt« bei Google Deutschland suchen, bei Bing oder Google News!


    1.076 Leser gerade online auf IT BOLTWISE
    KI-Jobs