Wij hebben een nieuwe website opgeleverd, bekijk Berry's Beauty
Infotrends
Terug naar blog
OverigGepubliceerd op 3 min lezen

Kritiek lek in Arista VeloCloud Orchestrator krijgt maximale CVSS-score van 10

Een kritiek lek (CVSS 10,0) in Arista's VeloCloud Orchestrator wordt al actief misbruikt. Voor twee van de vier versiereeksen is nog geen patch beschikbaar.

Kritiek lek in Arista VeloCloud Orchestrator krijgt maximale CVSS-score van 10

Netwerkfabrikant Arista heeft op 22 september een beveiligingsadvies gepubliceerd over een kritiek lek in de on-premises versie van VeloCloud Orchestrator (VCO), de beheerserver waarmee bedrijven hun SD-WAN-netwerk aansturen. Het lek, geregistreerd als CVE-2026-93952, kreeg een CVSS 3.1-score van 10,0, de hoogst mogelijke waardering. Dat meldt Arista in zijn eigen beveiligingsadvies 0183, en het nieuws wordt bevestigd door beveiligingssite The Hacker News. Arista zegt zelf dat het lek "extern is ontdekt en bekendstaat als actief misbruikt".

Wat er mis is

VeloCloud Orchestrator is de centrale server waarmee IT-afdelingen en dienstverleners de zogeheten Edge-apparaten aansturen die samen een SD-WAN-netwerk vormen, een techniek waarmee bedrijven met meerdere vestigingen hun datastromen tussen kantoren en de cloud regelen. Het lek zit in de manier waarop VCO binnenkomende gegevens controleert (CWE-20, "improper input validation"). Een aanvaller die geen enkele inlognaam of wachtwoord heeft, kan hierdoor interne functies van de orchestrator misbruiken en zo de beschikbaarheid, vertrouwelijkheid en integriteit van het systeem en de gegevens die het beheert in gevaar brengen.

Niet elke installatie loopt evenveel risico. Kwetsbaar zijn alleen orchestrators die zo zijn ingesteld dat Edge-apparaten zich met een certificaat bij de orchestrator aanmelden, in plaats van met een ander authenticatiemechanisme. Om het lek te misbruiken heeft een aanvaller bovendien netwerktoegang tot de webinterface van de VCO nodig, plus het publieke deel van het authenticatiecertificaat van een Edge-apparaat.

Patch voor twee van de vier versiereeksen

Arista heeft de eigen cloudversies van VCO, de zogeheten Hosted- en Dedicated-omgevingen, zelf al gepatcht. Voor klanten die de software on-premises draaien, ligt het genuanceerder: op het moment van het advies zijn gerepareerde releases beschikbaar voor de 5.2- en de 6.4-reeks, maar niet voor de 6.1- en de 7.0-reeks. Bedrijven die een van die laatste twee versiereeksen gebruiken, moeten dus wachten op een update of tijdelijk andere maatregelen nemen, zoals het beperken van de netwerktoegang tot de beheerinterface van de orchestrator.

Wat dit voor jouw bedrijf betekent

SD-WAN-apparatuur van Arista en VeloCloud wordt vooral ingezet door bedrijven met meerdere vestigingen die hun netwerkverkeer via een centrale orchestrator laten lopen, vaak in beheer bij een externe IT-partner of managed-service-provider. Beheer je dit niet zelf, vraag dan bij je IT-leverancier na of de VCO-omgeving die voor jou wordt beheerd op een gepatchte versie draait, en of Edge-authenticatie via certificaten wordt gebruikt. Draai je zelf een on-premises VCO op de 6.1- of 7.0-reeks, dan is het zaak de toegang tot de beheerinterface te beperken tot vertrouwde netwerken totdat een patch beschikbaar is.

Dit is alweer de zoveelste kritieke kwetsbaarheid deze maand in centrale netwerkbeheersoftware: eerder schreven we al over een vergelijkbaar kritiek lek in de Check Point Management Server, waarbij een aanvaller eveneens zonder in te loggen rootrechten kon krijgen. Het patroon is duidelijk: beheersystemen die overzicht hebben over een heel netwerk zijn een aantrekkelijk doelwit, juist omdat een geslaagde aanval daar meteen impact heeft op alle aangesloten apparaten. Bij website-onderhoud en beheer van Infotrends houden we dit soort kritieke meldingen voor je in de gaten, zodat je niet zelf constant beveiligingsadviezen van al je leveranciers hoeft bij te houden. Meer beveiligingsnieuws voor ondernemers lees je op onze nieuwspagina.

Bronnen: Arista Security Advisory 0183 en The Hacker News.

Alles voor je online start

Domein, e-mail, hosting en meer, in heldere bundels.

Bekijk tarieven