Arista stuft die Schwachstelle im VeloCloud Orchestrator als maximal kritisch ein: CVE-2026-93952 erhält einen CVSS-Wert von 10. Die Ursache liegt in einer unzureichenden Eingabevalidierung, die es entfernten Angreifern erlaubt, privilegierte interne Funktionen anzusprechen. Ein erfolgreicher Angriff kann Vertraulichkeit, Integrität und Verfügbarkeit des Orchestrators und der darin verwalteten Daten treffen.
“Dieses Problem wurde extern entdeckt und wird bekanntermaßen aktiv ausgenutzt”, warnt Arista. Damit handelt es sich um einen Zero-Day, der bereits vor Verfügbarkeit der Korrekturen angegriffen wurde.
Betroffen ist nach Herstellerangaben ausschließlich die lokal betriebene Variante VeloCloud Orchestrator On-Prem, die früher unter dem Namen VeloCloud Orchestrator von Broadcom geführt wurde. Fehlerbereinigte Fassungen liegen mit VCO 5.2.3.16 im Zweig 5.2.x und VCO 6.4.2.8 im Zweig 6.1.x vor. Für weitere Versionszweige kündigte Arista ebenfalls Patches an.
Entscheidend für die Angreifbarkeit ist die Konfiguration der Authentifizierung: “VCO ist angreifbar, wenn die zertifikatsbasierte Authentifizierung vom VeloCloud Edge zum VCO konfiguriert ist. Erforderlich ist Zugriff auf den öffentlichen Teil des Authentifizierungszertifikats des VeloCloud Edge. Ein erfolgreicher Angriff setzt Netzwerkzugriff auf die VCO-Weboberfläche voraus. Mandanten- oder Betreiber-Zugangsdaten für VCO sind für diese Angriffsmöglichkeit nicht nötig”, so das Unternehmen.
Installationen, die den Zugriff auf die Weboberfläche einschränken, tragen laut Arista ein geringeres Risiko. Der Hersteller rät dennoch dringend zum Wechsel auf eine korrigierte Version.
Die Aufklärung möglicher Angriffe gestaltet sich schwierig: Arista verweist darauf, dass es keine eindeutigen Kompromittierungsindikatoren (IoCs) gibt. Administratoren sollten stattdessen die Web-Zugriffsprotokolle des VCO sowie die Protokolle der Backend-Anwendung und des Systems auf auffällige Aktivitäten durchsehen.
Die US-Cybersicherheitsbehörde CISA nahm CVE-2026-93952 am Dienstag in ihre Liste bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) auf. Entsprechend den Vorgaben der Direktive BOD 26-04 bleiben US-Bundesbehörden drei Tage Zeit, die Lücke zu schließen.
