Lühidalt: VeloCloud Orchestratori parandamatut CVSS 10 käsusüsti haavatavust ekspluateeritakse aktiivselt ning see nõuab viivitamatut uuendamist parandatud versioonidele ja põhjalikke intsidendile reageerimise meetmeid.
Arista on kõrvaldanud kriitilise turvaaugu VeloCloud Orchestrator On-Prem tootes (CVSS 10,0), mida ekspluateeritakse looduses juba aktiivselt. Autentimist mittevajav käsusüsti haavatavus võimaldab ründajatel pääseda ligi privilegeeritud funktsioonidele ning võib ohtu seada orkestraatori ja hallatavate andmete käideldavuse, terviklikkuse ja konfidentsiaalsuse.
Arista teavitab mõjutatud kliente, et VeloCloud Orchestrator On-Prem (varem VeloCloud Orchestrator by Broadcom) vajab uuendamist: vähemalt versioonile 5.2.3.14 sarjas 5.2, versioonile 6.1.3.4 sarjas 6.1 või versioonile 6.4.2.4 sarjas 6.4. Ettevõte rõhutab, et „ükski konfiguratsioon ei suuda haavatavuse avatust ära hoida” – veebiliides on vaikimisi avatud ega ole võimalik seda turvaliselt välja lülitada.
Kuna VCO-orkestraatori kompromiteerimine annab ründajatele juurdepääsu kõigile ühendatud VeloCloud Edge-seadmetele, soovitab Arista organisatsioonidel lisaks viivitamatule paikamisele rakendada täiendavaid intsidendile reageerimise meetmeid: kõigi tunnusandmete rotatsioon, administratiivse tegevuse ülevaatus, hallatavate seadmete oleku valideerimine ning mõjutatud eksemplaride taastamine või asendamine usaldusväärsetest allikatest.
Eksperdid peavad seda haavatavust äärmuslikuks juhtumiks: autentimist mittevajav käsusüst võrguorkestreerimisplatvormis, mida juba ekspluateeritakse, koos konfiguratsiooniliste vahendlahenduste puudumisega. FormerGov’i Brian Levine hoiatab, et haldustasandi kontrolli üle saanud ründajad kontrollivad de facto kõiki ühendatud edge-seadmeid – ja soovitab käsitleda SD-WAN- ja orkestreerimisplatvorme Tier-0 varadena ning paigata neid sama kiireloomuliselt kui identiteeditaristut.
Malwarebytesi Giuseppe Trotta toob esile, et Arista kindlustas oma pilvepõhised süsteemid enne kohapealseid (on-premises) juurutusi – muster, mis seab ebasoodsasse olukorda organisatsioonid, kes valivad kohapealse lahenduse vastavuse või kontrolli tagamiseks. Lisaks eksponeerivad paljud ettevõtted tahtmatult VCO haldusliideseid tarnijate ja integraatorite jaoks internetti. Paikade haldamine võib ühtlasi osutuda operatiivselt keeruliseks, kuna muudatused taustaprogrammi käsutäitmises võivad häirida olemasolevat automatiseerimist (Ansible, Terraform).
Arista oli selgitanud, et kompromiteeritud funktsionaalsus „oli mõeldud üksnes sisemiseks kasutuseks ega tohiks olla kaugjuurdepääsetav.” Konsultandid juhivad tähelepanu, et tegemist on klassikalise stsenaariumiga, kus sisemised funktsioonid pole kunagi olnud piisavalt eraldatud avatud liidesest – mistõttu lihtne autentimist mittevajav päring suutis neid tabada.
Allikas: www.csoonline.com · Avaldatud 29. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 poolt.