Navegación

Los parches de Arista explotaron activamente la vulnerabilidad de día cero de VeloCloud Orchestrator.

fuente: https://www.bleepingcomputer.com/news/security/arista-patches-actively-exploited-velocloud-orchestrator-zero-day/

Arista Networks ha publicado parches de seguridad para una vulnerabilidad de día cero que está siendo explotada activamente y afecta a las implementaciones locales de VeloCloud Orchestrator (VCO).

VCO es una plataforma de gestión centralizada basada en la nube que ayuda a los administradores a configurar, monitorizar y gestionar las redes SD-WAN (redes de área amplia definidas por software) de VeloCloud y los dispositivos de borde asociados.

Identificada como CVE-2026-93952, esta vulnerabilidad de máxima gravedad se origina en una debilidad de validación de entrada incorrecta y afecta a las implementaciones de VCO donde está configurada la autenticación basada en certificados desde VeloCloud Edge a VeloCloud Orchestrator (VCO).

Agentes de amenazas remotas pueden explotar la vulnerabilidad para acceder a funcionalidades internas privilegiadas del host VCO mediante ataques de baja complejidad que no requieren privilegios en el sistema objetivo ni interacción del usuario.

"Este problema se descubrió externamente y se sabe que está siendo explotado activamente", advirtió la compañía en un comunicado emitido el martes. Se requiere acceso a la parte pública del certificado de autenticación de VeloCloud Edge. Un ataque exitoso requiere acceso a la red de la interfaz web de VCO. No se requieren credenciales de inquilino u operador de VCO para esta vulnerabilidad.

Arista afirma que ya ha aplicado parches a las implementaciones alojadas que ejecutan VCO 5.2.3.16 o posterior y VCO 6.4.2.8 o posterior, y que también publicará parches de seguridad para las instancias de VCO que ejecutan 6.1.3.7 o inferior y 7.0.0.2 o inferior.

Últimas noticias

14 DE SEPTIEMBRE, 2026

Una extensión maliciosa de navegador para Twitch filtra tokens OAuth de casi 31.000 usuarios.

Una extensión maliciosa para navegadores destinada a Twitch —disponible en varias tiendas de extensiones— ha filtrado tokens OAuth asociados a casi 31.000 usuar...

Leer artículo →
11 DE SEPTIEMBRE, 2026

CVSS 9.5: Vulnerabilidades CVE-2026-65638 y CVE-2026-65639 en el plugin CSF

WebPros ha lanzado actualizaciones de seguridad que corrigen dos vulnerabilidades críticas. Estas vulnerabilidades del plugin CSF permiten a atacantes remotos e...

Leer artículo →
11 DE SEPTIEMBRE, 2026

GitLab insta a los usuarios a parchear una vulnerabilidad de recorrido de rutas de gravedad máxima.

El jueves, GitLab instó a los usuarios a parchear inmediatamente sus servidores contra una vulnerabilidad de recorrido de rutas (path traversal) de gravedad máx...

Leer artículo →