Arista Networks は 9 月 22 日、SD-WAN 管理製品 VeloCloud Orchestrator (VCO) On-Prem に新たな深刻度 CVSS 3.1 で 10.0 の脆弱性 CVE-2026-93952 が存在し、証明書ベースで Edge 認証を行う構成において既に実世界で悪用されていると公表しました。同社は同製品で 7 月末に CVE-2026-16812 (CVSS 10.0) をパッチしたばかりで、SD-WAN 運用者にとっては短期間での 2 件目の重大対処となります。
主なポイント
- 弱点は入力検証不備 (CWE-20) で、認証情報を持たない遠隔攻撃者が VCO の内部機能を昇格利用し、オーケストレータ本体と管理下の Edge を侵害し得ます。VCO 経由で顧客拠点へ横展開されるリスクがあります。
- 影響を受けるのは Edge 認証を証明書で行う VCO On-Prem のみで、
Certificate Acquire/Certificate Requiredモードが該当します。攻撃には VCO 管理 UI への到達性と Edge 証明書の公開部が必要です。 - 9 月 22 日時点で 5.2 系と 6.4 系は修正リリースが公開済ですが、6.1 系と 7.0 系は未提供。Arista Hosted / Dedicated 版は既に更新済とされています。オンプレ運用の 6.1/7.0 系利用者は暫定対応が必要です。
- 未パッチ環境向けの緩和策として Arista は、VCO 管理 UI を信頼済み管理ネットワークに限定、意図しないアウトバウンドの監視、不要ポートの遮断、Web シェルや不正サービスの検知強化を推奨しています。
- 初報は 2026-09-22 の Arista Security Advisory 0183 と The Hacker News の報道。VeloCloud On-Prem を境界に SD-WAN を組んでいる企業は棚卸しと露出遮断を先行させることが求められます。