Segurança · 26 de setembro de 2026
Também publicado em Bahasa Indonesia, Svenska, Italiano
Arista lança correções para falha zero‑dia ativamente explorada no VeloCloud Orchestrator
A Arista Networks divulgou correções de segurança para uma falha zero‑dia que está sendo explorada ativamente e afeta o VeloCloud Orchestrator (VCO) em implantações on‑premises. A vulnerabilidade, rastreada como CVE‑2026‑93952, explora uma validação de entrada inadequada e permite que atores remotos acessem funcionalidades privilegiadas do host VCO sem necessidade de credenciais de administrador. A exploração requer acesso à interface web do VCO e ao certificado de autenticação do VeloCloud Edge, mas não exige interação do usuário.
A empresa informou que já corrigiu as versões 5.2.3.16 ou posteriores e 6.4.2.8 ou posteriores, e que patches para as versões 6.1.3.7 e inferiores, bem como 7.0.0.2 e inferiores, serão disponibilizados em breve. A Cybersecurity and Infrastructure Security Agency dos Estados Unidos incluiu a CVE‑2026‑93952 no seu catálogo de vulnerabilidades exploradas e determinou que agências civis federais devem garantir a proteção de suas redes até 25 de setembro.
As recomendações da Arista incluem restringir o acesso à interface web do VCO a redes administrativas, analisar logs de acesso em busca de solicitações com caracteres codificados, URLs incomuns ou alto volume de requisições, além de bloquear os endereços IP 142.93.149.77 e 104.248.126.159. A agência de segurança também orienta a preservação de logs e a consulta ao suporte técnico da Arista caso seja necessária assistência adicional.