Navegación

Los parches de Arista explotaron activamente la vulnerabilidad de día cero de VeloCloud Orchestrator.

fuente: https://www.bleepingcomputer.com/news/security/arista-patches-actively-exploited-velocloud-orchestrator-zero-day/

Arista Networks ha publicado parches de seguridad para una vulnerabilidad de día cero que está siendo explotada activamente y afecta a las implementaciones locales de VeloCloud Orchestrator (VCO).

VCO es una plataforma de gestión centralizada basada en la nube que ayuda a los administradores a configurar, monitorizar y gestionar las redes SD-WAN (redes de área amplia definidas por software) de VeloCloud y los dispositivos de borde asociados.

Identificada como CVE-2026-93952, esta vulnerabilidad de máxima gravedad se origina en una debilidad de validación de entrada incorrecta y afecta a las implementaciones de VCO donde está configurada la autenticación basada en certificados desde VeloCloud Edge a VeloCloud Orchestrator (VCO).

Agentes de amenazas remotas pueden explotar la vulnerabilidad para acceder a funcionalidades internas privilegiadas del host VCO mediante ataques de baja complejidad que no requieren privilegios en el sistema objetivo ni interacción del usuario.

"Este problema se descubrió externamente y se sabe que está siendo explotado activamente", advirtió la compañía en un comunicado emitido el martes. Se requiere acceso a la parte pública del certificado de autenticación de VeloCloud Edge. Un ataque exitoso requiere acceso a la red de la interfaz web de VCO. No se requieren credenciales de inquilino u operador de VCO para esta vulnerabilidad.

Arista afirma que ya ha aplicado parches a las implementaciones alojadas que ejecutan VCO 5.2.3.16 o posterior y VCO 6.4.2.8 o posterior, y que también publicará parches de seguridad para las instancias de VCO que ejecutan 6.1.3.7 o inferior y 7.0.0.2 o inferior.

Últimas noticias

21 DE JULIO, 2026

ASUS corrige fallos en el software de sus routers y PC, incluyendo un error de ejecución de comandos en CVSS 9.5.

ASUS ha publicado cinco avisos de seguridad que cubren siete vulnerabilidades. Estas afectan al firmware de los routers, los componentes del controlador MyASUS,...

Leer artículo →
21 DE JULIO, 2026

Se han corregido tres vulnerabilidades de inyección SQL en la plataforma bancaria central Apache Fineract.

Apache ha corregido tres vulnerabilidades de inyección SQL en Fineract, la plataforma bancaria central de código abierto. Los errores de inyección SQL de Apache...

Leer artículo →
21 DE JULIO, 2026

Se ha publicado una prueba de concepto pública para la vulnerabilidad de escalada de privilegios de Windows CVE-2026-42980.

Una prueba de concepto pública ahora apunta a la vulnerabilidad CVE-2026-42980, un fallo de escalada de privilegios en el kernel de Windows NT. Este error permi...

Leer artículo →