Lỗ hổng nghiêm trọng CVSS 10.0 trên VeloCloud Orchestrator đang bị khai thác tích cực
Arista vừa cảnh báo về một lỗ hổng bảo mật nghiêm trọng với điểm CVSS 10.0 trên VeloCloud Orchestrator, cho phép kẻ tấn công từ xa chiếm quyền điều khiển hệ thống mà không cần xác...
- Giọng nữ Bắc
Arista đã phát đi cảnh báo khẩn cấp về một lỗ hổng bảo mật nghiêm trọng (định danh CVE-2026-93952) ảnh hưởng đến các thiết bị on-premises VeloCloud Orchestrator (VCO) – thành phần cốt lõi quản lý các thiết bị Edge trong hạ tầng SD-WAN của VeloCloud. Lỗ hổng này được đánh giá ở mức điểm tối đa CVSS 10.0 và hiện đang bị các nhóm tấn công khai thác tích cực trong thực tế.
Table Of Content
Chi tiết về lỗ hổng
Theo Arista, lỗ hổng cho phép kẻ tấn công từ xa, ngay cả khi không có thông tin đăng nhập, có thể can thiệp vào các chức năng nội bộ và gây ảnh hưởng trực tiếp đến máy chủ VCO. Điểm yếu này đặc biệt nhắm vào các hệ thống được cấu hình sử dụng xác thực dựa trên chứng chỉ (certificate-based authentication) giữa VeloCloud Edge và Orchestrator.
Để thực hiện thành công cuộc tấn công, kẻ xấu cần có quyền truy cập mạng vào giao diện web của VCO và nắm được phần công khai của chứng chỉ xác thực từ thiết bị Edge.
Các phiên bản bị ảnh hưởng và giải pháp
Arista đã phát hành bản vá cho các dòng sản phẩm 5.2 và 6.4. Tuy nhiên, các dòng 6.1 và 7.0 hiện vẫn chưa có bản cập nhật khắc phục. Đối với các phiên bản Hosted và Dedicated, nhà sản xuất xác nhận đã hoàn tất việc vá lỗi.
Người dùng được khuyến cáo kiểm tra kỹ phiên bản đang sử dụng và thực hiện nâng cấp ngay khi có bản vá. Trong trường hợp chưa thể cập nhật, Arista đề xuất các biện pháp giảm thiểu rủi ro tạm thời:
- Giới hạn quyền truy cập vào giao diện web của VCO, chỉ cho phép từ các mạng quản trị tin cậy.
- Giám sát chặt chẽ các kết nối từ những địa chỉ IP đáng ngờ.
- Kiểm soát lưu lượng mạng outbound từ máy chủ VCO và chặn các cổng không cần thiết.
- Rà soát hệ thống để phát hiện các dấu hiệu xâm nhập như webshell, backdoor hoặc các tiến trình lạ.
Dấu hiệu nhận biết hệ thống bị xâm nhập
Arista cung cấp một số chỉ số (IoC) để quản trị viên kiểm tra, bao gồm sự xuất hiện của các tệp tin lạ như /usr/local/sbin/.vcnode.js, /usr/local/sbin/vc-sysmond, hoặc dịch vụ /etc/systemd/system/vc-sysmon.service. Ngoài ra, cần lưu ý các header HTTP bất thường như x-vc-opt trong nhật ký nginx.
Nếu phát hiện dấu hiệu bị tấn công, quản trị viên cần bảo lưu trạng thái hệ thống, sao lưu nhật ký (logs) và liên hệ ngay với Trung tâm Hỗ trợ Kỹ thuật (TAC) của Arista để được hỗ trợ xử lý sự cố và khôi phục an toàn.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.