セキュリティ
Arista の SD-WAN 管理コンソール、2か月で2度目の「CVSS 10.0」悪用。2つのリリース系統はいまだ修正なし
CVE-2026-93952 はオンプレミス版 VeloCloud Orchestrator の最高深刻度の脆弱性で、実際に悪用され、CISA のカタログにも追加された。期限は9月25日。Arista の4つのリリース系統のうち2つは、アドバイザリ公開時点で修正版が存在しない。
MAI
Arista Networks は9月22日、VeloCloud Orchestrator の脆弱性を修正した。同社によれば、この脆弱性は社外から報告されたもので、すでに攻撃に使われている。CVE-2026-93952 の CVSS 3.1 スコアは上限値の 10.0。問題があるのは、組織が運用するすべての VeloCloud SD-WAN エッジをプロビジョニング・設定・監視するコンソールの、オンプレミス版である。CISA はこれを Known Exploited Vulnerabilities カタログに追加し、連邦民間機関に対して9月25日までの対処を求めている。
重要なのはスコアではない。サポート対象の4つのリリース系統のうち2つに、アドバイザリ公開時点で修正版が存在しないことだ。
影響を受ける範囲
脆弱性は VeloCloud Orchestrator On-Prem における不適切な入力検証である。Arista のアドバイザリが示す影響バージョンと修正バージョンは以下のとおり。
| リリース系統 | 影響を受けるバージョン | 修正バージョン |
|---|---|---|
| 5.2 | 5.2.3.15 以前 | 5.2.3.16 |
| 6.1 | 6.1.3.7 以前 | アドバイザリ公開時点で修正なし |
| 6.4 | 6.4.2.7 以前 | 6.4.2.8 |
| 7.0 | 7.0.0.2 以前 | アドバイザリ公開時点で修正なし |
Arista 自身が運用する Hosted 版および Dedicated 版の Orchestrator は9月22日に修正済みだ。自社で運用している顧客は各自のスケジュールで対応することになるが、6.1 系統と 7.0 系統の利用者にとって、そのスケジュールには現時点で日付が入っていない。
「慎重な構成」ほど狙われる前提条件
悪用に条件がないわけではない。Arista によれば、攻撃には VeloCloud Edge と Orchestrator の間で証明書ベースの認証が構成されていること、Orchestrator の Web インターフェースへのネットワーク到達性、そして Edge の認証証明書の公開部分が必要になる。事前共有鍵(PSK)でエッジを認証している構成は影響を受けない。Orchestrator の認証情報は不要だ。
この条件の形を、もう一度読んでほしい。証明書の公開側は秘密情報ではなく、配布されることを前提に設計された部分である。そして証明書ベースのエッジ認証が存在するのは、すべての拠点機器に共通の鍵を配る方式のほうが弱いからにほかならない。つまり影響範囲に入るのは、より慎重な道を選んだ構成のほうに偏る。これは「運が悪かった」で済ませずに指摘しておくべき点だ。堅牢な構成に一致する前提条件は、よく運用された環境ほど安全だという通常の前提を反転させる。
Orchestrator を失うことの意味
SD-WAN の Orchestrator は、ネットワーク上のただのサーバーではない。ルーティングポリシー、トンネル構成、ファームウェア、認証情報、そして配下のすべてのエッジ(多くは現地に IT 担当がいない拠点のものを含む)のテレメトリを握る、WAN の制御プレーンである。本件の報道は、悪用に成功した攻撃者が Orchestrator ホストの特権的な内部機能に到達すると伝えており、その下流にある管理対象エッジも当然ながら疑わしくなる。侵害されるのは1台ではなく、ほかの機器に指示を出す側の機械だ。
Arista のアドバイザリは本件を「実際に悪用されていることが判明している(known to be actively exploited)」と記す一方で、攻撃の開始時期、被害を受けた顧客数、攻撃者については触れていない。この沈黙自体が運用上は重い。開始時期がわからなければ、防御側は「この日より前は対象外」という形で調査範囲を区切ることができない。
今週やるべきこと
該当系統であれば 5.2.3.16 または 6.4.2.8 へ更新する。6.1 系統・7.0 系統の場合、取り得る対策はアドバイザリが挙げるものだけだ。Orchestrator の Web インターフェースへのアクセスを信頼できるネットワークに限定し、修正版が出るまではその制限を「修正」として扱う。そのうえで、誰も行っていない変更がないか管理者操作の履歴を確認する。
検知については、Arista が指標を公開している。侵害されたホストに置かれるファイルパス /usr/local/sbin/.vcnode.js と /usr/local/sbin/vc-sysmond、nginx のログに現れる x-vc-opt HTTP ヘッダー、そして攻撃で観測された2つのアドレス 142.93.149.77 と 104.248.126.159 である。これらが見つからないことは安全の証明にはならないが、見つかった場合は話が決まる。
2か月で2度目
VeloCloud Orchestrator にとって、今四半期における最高深刻度の悪用済み脆弱性はこれが最初ではない。7月下旬の CVE-2026-16812 も CVSS 10.0 で、実際に悪用され、CISA のカタログにも BOD 26-04 の3日間対応区分として追加された。しかも、そちらは特定の構成条件すら必要としなかった。
同じ管理プレーンで2か月のうちに悪用された 10.0 が2件というのは、不運の連続ではない。そのインターフェースがどれだけの攻撃対象領域を抱えており、そのうちどれだけが所有者の想定よりも広くインターネットから到達可能になっているか、という事実の表明である。パッチ適用は緊急の作業だ。そして本質的な作業は、WAN を制御するコンソールを、認証されていない他人がそもそも到達できない場所に置くことである。
ソース: Arista Security Advisory 0183 · BleepingComputer · The Hacker News · SecurityWeek(CVE-2026-16812 について) · CISA Known Exploited Vulnerabilities Catalog