Arista Networks ha publicado parches de seguridad para una vulnerabilidad de día cero que está siendo explotada activamente y afecta a las implementaciones locales de VeloCloud Orchestrator (VCO).
VCO es una plataforma de gestión centralizada basada en la nube que ayuda a los administradores a configurar, monitorizar y gestionar las redes SD-WAN (redes de área amplia definidas por software) de VeloCloud y los dispositivos de borde asociados.
Identificada como CVE-2026-93952, esta vulnerabilidad de máxima gravedad se origina en una debilidad de validación de entrada incorrecta y afecta a las implementaciones de VCO donde está configurada la autenticación basada en certificados desde VeloCloud Edge a VeloCloud Orchestrator (VCO).
Agentes de amenazas remotas pueden explotar la vulnerabilidad para acceder a funcionalidades internas privilegiadas del host VCO mediante ataques de baja complejidad que no requieren privilegios en el sistema objetivo ni interacción del usuario.
"Este problema se descubrió externamente y se sabe que está siendo explotado activamente", advirtió la compañía en un comunicado emitido el martes. Se requiere acceso a la parte pública del certificado de autenticación de VeloCloud Edge. Un ataque exitoso requiere acceso a la red de la interfaz web de VCO. No se requieren credenciales de inquilino u operador de VCO para esta vulnerabilidad.
Arista afirma que ya ha aplicado parches a las implementaciones alojadas que ejecutan VCO 5.2.3.16 o posterior y VCO 6.4.2.8 o posterior, y que también publicará parches de seguridad para las instancias de VCO que ejecutan 6.1.3.7 o inferior y 7.0.0.2 o inferior.
Ya están disponibles la prueba de concepto pública y todos los detalles sobre la vulnerabilidad CVE-2026-31694, un desbordamiento de caché de páginas FUSE del k...
Leer artículo →Adobe ha corregido vulnerabilidades críticas en Adobe ColdFusion que permitían la ejecución remota de código. Actualice sus servidores de inmediato para protege...
Leer artículo →Esta nueva vulnerabilidad, aún sin parchear, permite que un cliente remoto no autenticado colapse los servidores HTTP/3 basados en XQUIC de Alibaba con aproxima...
Leer artículo →