Bezpečnost

Orchestrátor VeloCloud u zákazníků má díru za deset bodů, útočilo se přes ni před opravou

Arista vydala 27. července opravu chyby CVE-2026-16812 v centrální správě sítí SD-WAN VeloCloud Orchestrator. Hodnocení má 10,0 z 10,0, k útoku nejsou potřeba žádné přihlašovací údaje a podle výrobce se zneužívala dřív, než oprava vyšla. Chyba se týká jen instalací u zákazníka; hostovanou a dedikovanou verzi opravila Arista předem.

· 2 zhlédnutí

Přepínač Arista zabudovaný v rozvaděči, propojený optikou a metalickými kabely
Přepínač Arista v rozvaděči na akci The Gathering 2025. Přepínačů s operačním systémem EOS se chyba netýká, Arista je jmenuje v seznamu nedotčených výrobků. Foto: Premeditated, Wikimedia Commons (CC BY-SA 4.0)

Arista vydala 27. července bezpečnostní hlášení 0144. Týká se chyby CVE-2026-16812 v produktu VeloCloud Orchestrator a je to vkládání příkazů operačního systému, tedy vada, kdy se text od uživatele dostane do příkazu, který stroj spustí. Hodnocení má 10,0 podle CVSS 3.1 i podle novější 4.0, což je horní mez obou stupnic. „Tenhle problém objevil někdo zvenčí a je známo, že se aktivně zneužívá,“ stojí v hlášení (přeloženo).

Co ten orchestrátor dělá

VeloCloud Orchestrator, zkratkou VCO, je centrální řídicí pult sítí SD-WAN. Zkratka znamená softwarově řízenou rozlehlou síť: pobočky, datová centra a cloud se propojují přes běžné linky a o tom, kudy se který provoz pošle, rozhoduje software, ne pevné nastavení směrovačů. Orchestrátor v takové síti drží nastavení a spravuje koncová zařízení VeloCloud Edge, která sedí na pobočkách. Arista k názvu výrobku dodává „dříve VeloCloud Orchestrator od Broadcomu“.

Vystavený ve výchozím nastavení

Přes chybu se vzdálený útočník dostane k vnitřní funkci s vyššími právy, která podle Aristy měla sloužit jen uvnitř a neměla být dostupná ze sítě. Ta věta o dostupnosti je na celém hlášení nejnepříjemnější:

VCO je vystavený ve výchozím nastavení. Neexistuje nastavení, které by tomu vystavení zabránilo. Úspěšný útok vyžaduje síťový přístup k webovému rozhraní VCO. Přihlašovací údaje nájemce ani operátora VCO k tomu potřeba nejsou. (přeloženo)

Omezit webové rozhraní na správcovské sítě podle Aristy riziko snižuje, ale nevypne. Úspěšné zneužití může podle hlášení narušit důvěrnost, celistvost i dostupnost orchestrátoru a dat, která spravuje.

Týká se jen instalací u zákazníka

Zasažená je výhradně varianta VeloCloud Orchestrator On-Prem, tedy ta, kterou si zákazník provozuje sám. Hostovanou a dedikovanou verzi opravila Arista dřív, než hlášení vyšlo. V seznamu nedotčených výrobků stojí přepínače se systémem EOS, CloudVision, bezdrátové přístupové body i brány a koncová zařízení VeloCloud.

Zasažené jsou vydání VCO 5.2.x před 5.2.3.14, 6.1.x před 6.1.3.4, 6.4.x před 6.4.2.4 a 7.0.x před 7.0.0.1. Vydání mimo podporu Arista neposuzovala.

Tady si hlášení protiřečí samo se sebou. V oddílu s opravami jmenuje jen tři vydání, 5.2.3.14, 6.1.3.4 a 6.4.2.4; verze 7.0.0.1, kterou o kus výš uvádí jako hranici zasažených vydání, v tom seznamu nestojí. SecurityWeek i The Register píší o čtyřech opravených verzích včetně 7.0.0.1, tedy tak, jak by to z prvního seznamu vyplývalo.

Co Arista radí hledat v záznamech

Jednoznačný znak průniku podle ní neexistuje. Doporučuje projít přístupové záznamy webového rozhraní a všímat si neobvyklých částí cest připomínajících adresu, kódovaných znaků, odkazů na místní nebo vnitřní služby a vysokého tempa požadavků. Vedle toho vypsala tři adresy IP, ze kterých útoky pozorovala: 8.19.75.217, 206.72.242.124 a 206.72.242.162. Radí je zablokovat a projít záznamy, jestli se v nich neobjevují.

Na co si dát pozor po opravě, píše Arista zvlášť: kdo se dostal do orchestrátoru, může mít přístup i ke koncovým zařízením VeloCloud Edge. Doporučený postup proto zahrnuje výměnu přihlašovacích údajů, ověření stavu spravovaných zařízení a obnovu nebo výměnu zasaženého orchestrátoru z důvěryhodného zdroje.

Tři dny a forenzní triáž

Americká agentura CISA zařadila chybu do katalogu zneužívaných zranitelností týž den, kdy hlášení vyšlo, a jako lhůtu pro nápravu uvedla 30. července. To jsou tři dny. Stejnou lhůtu dostala 21. července jedna ze dvou chyb v jádru WordPressu, kdežto druhá, zapsaná týž den, měla čas až do 4. srpna.

Lhůta neplyne z ničeho nahodilého. Vychází z direktivy BOD 26-04. Zápis v katalogu se na ni odvolává a spolu s ní i na požadavky na forenzní triáž. U položek s tímhle označením žádá direktiva víc než jen záplatu: „agentura musí dokončit nápravu nebo zmírnění ve stanovené lhůtě (tři dny) a provést forenzní triáž zařízení, aby posoudila, jestli je systém kompromitovaný,“ stojí v ní (přeloženo).

Direktiva zavazuje jen americké federální civilní úřady. Podle The Register se ale katalog používá i mimo ně: bezpečnostní týmy soukromých firem se podle něj rozhodují, které záplaty nepočkají.

Co v hlášení nestojí

Kdo za útoky stojí, kdy začaly a kolika zákazníků se týkají, Arista neuvedla. The Register píše, že mu firma na dotazy bezprostředně neodpověděla.

Náš názor: nejhůř se z toho vysvětluje ta věta o výchozím vystavení. Orchestrátor se instaluje právě proto, aby se do sítě dalo sáhnout odjinud, takže jeho webové rozhraní bývá dostupné z principu, a hlášení výslovně říká, že žádné nastavení to nezmění. Zbývá omezit, kdo se k němu dostane, a to není totéž co oprava.

Zdroje

Bezpečnost

Diskuse

Zatím tu nikdo nediskutuje.

Diskutovat mohou přihlášení čtenáři – přihlaste se nebo si založte účet.

← zpět na výpis