Arista VeloCloud Orchestrator'da Kritik Sıfırıncı Gün Açığına Karşı Acil Yama

Arista, şirket içi VeloCloud Orchestrator (VCO) kurulumlarını etkileyen ve aktif olarak sömürüldüğü tespit edilen kritik bir sıfırıncı gün açığı için acil durum yamaları yayınladı. CVE-2026-93952 koduyla izlenen ve 10 üzerinden 10 CVSS puanına sahip olan bu zafiyet, hatalı girdi doğrulama mekanizmasından kaynaklanıyor. Söz konusu açık, saldırganların ağ erişimi üzerinden sistemin ayrıcalıklı iç işlevlerine erişmesine ve yönetilen verilerin gizliliğini, bütünlüğünü veya erişilebilirliğini tehlikeye atmasına neden olabiliyor.
Bu güvenlik kusuru, yalnızca VeloCloud Orchestrator On-Prem sürümlerini etkiliyor. Şirket, sorunun 5.2.x serisi için 5.2.3.16 ve 6.1.x serisi için 6.4.2.8 sürümleriyle çözüme kavuşturulduğunu belirtti. Diğer sürümler için de yamaların kısa süre içinde kullanıma sunulacağı ifade edildi. Saldırının gerçekleşebilmesi için VeloCloud Edge ile VCO arasında sertifika tabanlı kimlik doğrulamanın yapılandırılmış olması ve saldırganın VCO web arayüzüne ağ erişiminin bulunması gerekiyor. Bu senaryoda, herhangi bir operatör veya kiracı kimlik bilgisine ihtiyaç duyulmaması durumu daha da riskli hale getiriyor.
Sistem yöneticilerinin, VCO web arayüzüne erişimi kısıtlamaları önerilse de tek kalıcı çözüm güncellemelerin uygulanmasıdır. Şu an için kesin bir uzlaşma göstergesi bulunmadığından, yöneticilerin web erişim günlüklerini, arka uç uygulama kayıtlarını ve sistem loglarını şüpheli etkinlikler açısından incelemeleri tavsiye ediliyor. ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), söz konusu zafiyeti Bilinen Sömürülen Zafiyetler (KEV) listesine ekledi ve federal kurumlara yamaları uygulamaları için üç günlük bir süre tanıdı.

