
Photo by Markus Winkler on Pexels
預計閱讀 1 分鐘原文來源
事件概述
Arista 警告其 SD‑WAN 集中管理平臺 VeloCloud Orchestrator(VCO) 存在嚴重漏洞 CVE‑2026‑93952,且已被實際利用。該漏洞的 CVSS(通用漏洞評分系統)分數高達 10 分(CVSS v4.0 仍為 9.5 分),屬於最高危險等級。美國網路安全與基礎設施安全局(CISA)同日將其列入已遭利用的漏洞名單(KEV),要求聯邦機構在 3 天內完成修補。
漏洞技術細節
- 攻擊前提:攻擊者只需取得 VCO 的 Web 介面存取權,不必先行取得租戶或操作員的憑證。
- 憑證配置:IT 人員在 VeloCloud Edge(SD‑WAN 邊緣裝置)上以憑證方式驗證 VCO。
- 資訊洩漏:攻擊者可取得 VeloCloud Edge 身分驗證憑證的 公開部分,進一步冒用該憑證與 VCO 通訊,繞過認證機制。
外部安全研究人員最先通報此弱點,Arista 隨即確認漏洞並發布修補程式。因漏洞可直接導致內部特權功能被遠端操控,影響 機密性、完整性與可用性(CIA 三大資安目標),風險極高。
影響範圍與應對措施
VCO 為許多企業部署 SD‑WAN 時的核心管理平臺,涵蓋路由、策略、流量監控等功能。若遭入侵,攻擊者可能:
-
竊取或篡改網路設定,導致資料外洩或服務中斷;
-
植入後門,持續取得企業內部資源存取權;
-
利用 VCO 作為跳板,對企業內部系統發動進一步攻擊。
Arista 建議使用者立即:
- 部署官方提供的 VCO 安全更新;
- 檢查並限制 VCO Web 介面的外部可達性;
- 重新生成並安全保存 VeloCloud Edge 的憑證,避免公開部分被濫用;
- 針對已存在的憑證進行輪換,並加強多因素驗證(MFA)機制。
未來展望與讀者啟示
此事件凸顯 SD‑WAN 管理平臺 在企業雲端與分支機構連線中的核心地位,也提醒企業在導入集中式管理時,必須將 供應鏈安全 與 憑證管理 納入常規風險評估。未來,供應商可能加強以下兩點:
- 零信任(Zero Trust) 架構的原生支援,減少單點失效的危險;
- 自動化漏洞偵測與即時修補,縮短攻擊者利用窗口。
對於資訊安全從業人員而言,持續關注 CVE 公告、參與 CISA KEV 名單追蹤,並將漏洞修補列入 SLA(服務等級協議)之必備項目,才能在漏洞被公開利用前降低風險。
提醒:若您的組織仍在使用未更新的 VCO 版本,務必在本週內完成修補,避免成為下一個被攻擊的目標。
分享