Sicurezza · 26 settembre 2026

Pubblicato anche in Bahasa Indonesia, Svenska

Arista rilascia patch per vulnerabilità zero-day attivamente sfruttata in VeloCloud Orchestrator

Facebook login screen with username and password fields
Zulfugar Karimov / Unsplash

Arista Networks ha rilasciato patch di sicurezza per una vulnerabilità zero-day che è stata attivamente sfruttata e colpisce VeloCloud Orchestrator (VCO) in modalità on-premise. La falla, identificata come CVE-2026-93952, è stata scoperta esternamente e consente a minacce remote di accedere a funzionalità host interne privilegiate senza necessità di privilegi o interazione utente. L'azienda ha dichiarato che la vulnerabilità richiede l'accesso alla parte pubblica del certificato di autenticazione di VeloCloud Edge e la connessione alla interfaccia web di VCO, senza richiedere credenziali di tenant o operatore.

Arista ha già corretto le distribuzioni ospitate con VCO 5.2.3.16 o versioni successive e VCO 6.4.2.8 o versioni successive, e rilascerà ulteriori patch per versioni 6.1.3.7 e inferiori e 7.0.0.2 e inferiori. L'Agenzia per la sicurezza della rete civile statunitense ha inserito la vulnerabilità nel catalogo Known Exploited Vulnerabilities e ha ordinato alle agenzie civili di mitigare entro il 25 settembre. Gli amministratori sono invitati a limitare l'accesso all'interfaccia web di VCO, analizzare i log per richieste con caratteri codificati o percorsi sospetti, e bloccare gli indirizzi IP 142.93.149.77 e 104.248.126.159. Inoltre, è consigliato preservare i log in caso di compromissione e contattare il supporto tecnico Arista se necessario.

La società ha già corretto due altre vulnerabilità zero-day all'inizio dell'anno, dimostrando un impegno continuo nella protezione delle reti.