文章总结: AristaVeloCloudOrchestrator本地部署版存在CVE-2026-93952输入校验缺陷,CVSS满分10.0,已被在野利用并列入KEV。攻击者无需凭据即可绕过授权访问特权功能,拿下编排器等于控制全网SD-WAN边缘节点。建议立即升级至5.2.3.16或6.4.2.8,限制公网暴露面,并排查失陷迹象。
综合评分: 88
文章分类: 漏洞分析,应急响应,漏洞预警,红队
(10分) CVE-2026-93952:VeloCloud编排器输入校验缺陷已被在野利用
红队安全圈
红队安全圈
红队安全圈
2026年9月23日 08:00
重庆
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
CVSS 满分 10.0,厂商确认在野利用,已进 KEV。Arista SD-WAN 管理平台 VeloCloud Orchestrator 本地部署版的输入校验缺陷,无需凭据即可触达特权内部功能,拿下编排器等于接管全网边缘节点。
01 漏洞速览
漏洞编号CVE-2026-93952
影响产品VeloCloud Orchestrator on-prem
漏洞类型输入校验缺失,绕过授权
危害等级10.0(Critical)
攻击前提持有边缘认证证书公钥,可达 Web 接口,无需凭据
利用状态在野利用 / 已列 KEV / 无公开 PoC
影响面一句话:拿下编排器,等于拿到它管辖的全部 SD-WAN 边缘节点的控制权。
02 漏洞成因
VCO 的 Web 接口处理特定输入时没有做充分校验,未受信输入直接进入内部处理流程,把授权检查整个绕过了——校验缺失导致的权限边界穿越。攻击者不需要操作员凭据,只要满足证书前提,就能调用本应只有特权用户才能触达的内部功能,进而影响 VCO 宿主机本身。
还有个细节值得注意:官方明确说这个缺陷是外部发现、且已知被活跃利用。也就是说,发现它的途径很可能就是攻击流量本身——补丁披露的时候,攻击早就开始了。
03 影响范围
受影响版本(on-prem),已修复版本为 5.2.3.16 与 6.4.2.8:
5.2 线 5.2.3.15 及更早
6.1 线 6.1.3.7 及更早
6.4 线 6.4.2.7 及更早
7.0 线 7.0.0.2 及更早
不在支持线的版本要联系 Arista 获取升级方案。云端托管版(Hosted / Dedicated)厂商已自动打补丁;运行 EOS 的 Arista 交换机不受影响。
04 利用分析
目前没有公开 PoC,但从成因和已观察到的入侵痕迹可以推演出完整攻击路径。第一步,侦察——SD-WAN 编排器通常要暴露在公网供分支管理,资产测绘引擎上一搜一个准。第二步,拿边缘证书公钥,这步是门槛:攻击者可能通过泄露的配置或历史漏洞间接获取,今年 7 月 Arista 刚披露过另一个 CVSS 10.0 同样在野利用的 VCO 漏洞 CVE-2026-16812,两个漏洞串起来用并不困难。第三步,向编排器 Web 接口发送构造输入,绕过授权,执行特权操作。第四步,落地驻留——实际攻击中已经观察到安装后门服务(恶意脚本 vcnode.js),并在系统目录下写持久化文件。
拿到编排器之后能做什么:改任意分支边缘设备的配置、劫持全网流量路径、把编排器当跳板横向进入企业内网。对企业来说,这约等于广域网控制权易手。
05 检测与排查
重点翻编排器上的 nginx 访问日志:
查异常请求头 x-vc-opt
grep -c “x-vc-opt” \
/var/log/nginx/access.log
查可疑出站连接
netstat -antp | \
grep ESTABLISHED
发现 x-vc-opt 之类的异常请求头、不明出站连接、系统目录下多出 vcnode.js 或不明持久化文件,一律按已失陷处理。
06 修复建议
-
立即升级到 5.2.3.16 或 6.4.2.8;不在支持线的版本联系 Arista 支持;
-
一时打不了补丁,先把编排器 Web 接口限制到可信内网网段/管理专网,收掉公网暴露面;
-
打完补丁也要做入侵排查——在野利用已有时日,补丁只能保证不再进人,不能保证里面没进过人。
07 红队视角
SD-WAN 编排器是红队眼里最值钱的目标之一:单点控制全网流量,还常年挂在公网。VeloCloud 今年半年连出两个 CVSS 10.0 在野利用漏洞(7 月的 CVE-2026-16812、这次的 CVE-2026-93952),说明这条产品线的攻击面研究相当活跃,后面大概率还有。
防守侧建议很直接:编排器这种级别的基础设施不该有公网暴露面,VPN 或专网管理是底线;另外编排器类资产的补丁优先级要排最高档——它不是一台服务器,是一张网的钥匙。
08 POC 链接
暂无公开 PoC。官方通告:
https://www.arista.com/en/support/advisories-notices/security-advisory/24765-security-advisory-0183
如果文章对您有收获,欢迎关注、点赞、推荐、转发。
— END —
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:红队安全圈 红队安全圈
红队安全圈《(10分) CVE-2026-93952:VeloCloud编排器输入校验缺陷已被在野利用》