Navegación

Los parches de Arista explotaron activamente la vulnerabilidad de día cero de VeloCloud Orchestrator.

fuente: https://www.bleepingcomputer.com/news/security/arista-patches-actively-exploited-velocloud-orchestrator-zero-day/

Arista Networks ha publicado parches de seguridad para una vulnerabilidad de día cero que está siendo explotada activamente y afecta a las implementaciones locales de VeloCloud Orchestrator (VCO).

VCO es una plataforma de gestión centralizada basada en la nube que ayuda a los administradores a configurar, monitorizar y gestionar las redes SD-WAN (redes de área amplia definidas por software) de VeloCloud y los dispositivos de borde asociados.

Identificada como CVE-2026-93952, esta vulnerabilidad de máxima gravedad se origina en una debilidad de validación de entrada incorrecta y afecta a las implementaciones de VCO donde está configurada la autenticación basada en certificados desde VeloCloud Edge a VeloCloud Orchestrator (VCO).

Agentes de amenazas remotas pueden explotar la vulnerabilidad para acceder a funcionalidades internas privilegiadas del host VCO mediante ataques de baja complejidad que no requieren privilegios en el sistema objetivo ni interacción del usuario.

"Este problema se descubrió externamente y se sabe que está siendo explotado activamente", advirtió la compañía en un comunicado emitido el martes. Se requiere acceso a la parte pública del certificado de autenticación de VeloCloud Edge. Un ataque exitoso requiere acceso a la red de la interfaz web de VCO. No se requieren credenciales de inquilino u operador de VCO para esta vulnerabilidad.

Arista afirma que ya ha aplicado parches a las implementaciones alojadas que ejecutan VCO 5.2.3.16 o posterior y VCO 6.4.2.8 o posterior, y que también publicará parches de seguridad para las instancias de VCO que ejecutan 6.1.3.7 o inferior y 7.0.0.2 o inferior.

Últimas noticias

25 DE SEPTIEMBRE, 2026

El marcador de posición third-party[.]com, referenciado en más de 1700 repositorios, ahora sirve contenido malicioso.

Se ha detectado que el dominio "third-party[.]com", comúnmente utilizado como marcador de posición para documentación, sirve como señuelo de ClickFix...

Leer artículo →
25 DE SEPTIEMBRE, 2026

La proliferación de secretos es un problema de identidad que la IA acaba de hacer imposible de ignorar.

Los agentes de codificación con IA están transformando la velocidad con la que los desarrolladores crean y distribuyen software, así como la rapidez con la que...

Leer artículo →
25 DE SEPTIEMBRE, 2026

Las direcciones de correo electrónico de proyectos de GitLab expuestas permiten a los atacantes enviar código.

Direcciones de correo electrónico privadas de GitLab que permiten a los desarrolladores enviar incidencias o tareas a un proyecto están siendo expuestas deliber...

Leer artículo →