Vulnerabilidades y Avisos de Seguridad: Validación incorrecta de datos de entrada en VeloCloud Orchestrator de Arista

Validación incorrecta de datos de entrada en VeloCloud Orchestrator de Arista

Recursos Afectados

VeloCloud Orchestrator (VCO) on-premise, versiones:

  • 5.2.3.15 y anteriores de la rama 5.2.x;
  • 6.1.3.7 y anteriores de la rama 6.1.x;
  • 6.4.2.7 y anteriores de la rama 6.4.x;
  • 7.0.0.2 y anteriores de la rama 7.0.x.
Descripción

Arista ha publicado una vulnerabilidad de severidad crítica que, en caso de ser explotada, podría permitir a un atacante remoto acceder a funciones internas privilegiadas y comprometer la confidencialidad, integridad y disponibilidad del orquestador y de los datos que gestiona.

Arista ha confirmado la explotación activa de esta vulnerabilidad.

Identificador
INCIBE-2026-656

Solución

Actualizar las instalaciones afectadas a las siguientes versiones:

  • rama 5.2.3: VCO 5.2.3.16 o posterior;
  • rama 6.4.2: VCO 6.4.2.8 o posterior.

En el momento de publicación del aviso, Arista todavía no había publicado versiones corregidas para las ramas 6.1.x y 7.0.x. Los usuarios de estas versiones deberán consultar con el centro de asistencia técnica de Arista las opciones de actualización disponibles.

Hasta que pueda instalarse una versión corregida, se recomienda restringir el acceso a la interfaz web de VCO únicamente a redes administrativas de confianza, supervisar las conexiones procedentes de direcciones IP maliciosas conocidas y revisar cualquier actividad de red, cambio de configuración o ejecución de comandos inesperados.

Si existen indicios de compromiso, se recomienda conservar los registros y el estado del sistema antes de aplicar las medidas correctivas, renovar las credenciales y certificados, revisar la actividad administrativa y restaurar o sustituir el orquestador desde una fuente de confianza.

Detalle

CVE-2026-93952: vulnerabilidad de validación incorrecta de datos de entrada en VeloCloud Orchestrator on-premise. Un atacante remoto podría acceder a funciones internas privilegiadas sin disponer de credenciales de operador o de cliente. Para explotarla, debe poder acceder a la interfaz web del orquestador y obtener la parte pública del certificado utilizado para autenticar los dispositivos VeloCloud Edge. Su explotación permite comprometer el servidor VCO y los datos y dispositivos administrados desde este.

5 – Crítica
Listado de referencias

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-93952 Crítica ARISTA

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.