Arista confirmó la explotación activa de una vulnerabilidad crítica en despliegues locales de VeloCloud Orchestrator. La falla, con puntuación CVSS de 10, no requiere credenciales de inquilino u operador y llevó a CISA a incluirla en su catálogo de amenazas conocidas.
***
- La vulnerabilidad CVE-2026-93952 afecta a despliegues locales de VeloCloud Orchestrator y tiene una puntuación CVSS de 10.
- Los atacantes necesitan acceso a la parte pública del certificado de autenticación y conectividad con la interfaz web del VCO, pero no credenciales de inquilino u operador.
- Arista publicó parches para las versiones 5.2.3.16 y 6.4.2.8, mientras CISA incorporó la falla a su catálogo KEV el 22 de septiembre de 2026.
🚨 Arista urge parche para CVE-2026-93952 en VCO
Vulnerabilidad crítica CVSS 10, explotada activamente. No requiere credenciales de inquilino u operador.
Parches: 5.2.3.16 y 6.4.2.8. CISA la añadió al catálogo KEV. Revisar accesos y registros. pic.twitter.com/hID05nN4Lv
— Diario฿itcoin (@DiarioBitcoin) September 23, 2026
Arista emitió una alerta urgente por una vulnerabilidad crítica que afecta a los despliegues locales de VeloCloud Orchestrator, conocido como VCO. La compañía confirmó que el fallo ya está siendo explotado activamente, por lo que recomendó a las organizaciones priorizar la instalación de las correcciones disponibles y revisar sus registros en busca de actividad anómala.
La vulnerabilidad fue identificada como CVE-2026-93952 y recibió una puntuación CVSS de 10, el nivel máximo dentro de ese sistema de evaluación. Según la información divulgada, el problema nace de un defecto en los procesos de validación de entradas y puede permitir que un atacante remoto acceda a funciones internas privilegiadas, una capacidad especialmente delicada en una plataforma que administra componentes de red.
Una falla con explotación activa
VeloCloud Orchestrator funciona como una plataforma centralizada para configurar y monitorear dispositivos de borde, políticas y tráfico dentro de entornos Arista VeloCloud SD-WAN. En términos operativos, el sistema concentra tareas de administración que permiten coordinar distintos elementos de una red definida por software, de modo que una intrusión en su interfaz puede tener consecuencias más amplias que el compromiso de un equipo aislado.
La falla se relaciona con la forma en que VCO valida determinadas entradas recibidas desde el exterior. La descripción disponible indica que esa debilidad puede abrir el camino hacia funciones internas con privilegios, aunque no detalla públicamente una cadena completa de ataque ni identifica qué operadores concretos han intentado explotarla.
Arista señaló que la vulnerabilidad fue descubierta externamente y que existe evidencia de explotación activa en la naturaleza. Esa confirmación cambia la prioridad de la respuesta, porque los administradores no enfrentan únicamente el riesgo teórico asociado con un defecto recientemente divulgado, sino la posibilidad de que actores maliciosos ya estén buscando instalaciones expuestas.
El escenario resulta más sensible porque la explotación no exige credenciales de inquilino ni de operador, según el aviso citado en la información de origen. Los requisitos conocidos incluyen acceso a la parte pública del certificado de autenticación y conectividad de red con la interfaz web del VCO, condiciones que vuelven decisiva la configuración de exposición del sistema.
Requisitos de acceso y alcance técnico
El certificado de autenticación cumple una función legítima dentro de los mecanismos de acceso, pero la información divulgada aclara que el atacante solo necesita la parte pública del certificado para intentar aprovechar el fallo. La combinación con acceso de red a la interfaz web permite entender por qué Arista insiste en aplicar medidas de contención, incluso cuando una organización considera que sus credenciales administrativas permanecen protegidas.
La ausencia de credenciales de inquilino u operador no significa que cualquier equipo conectado a Internet quede automáticamente comprometido. El atacante todavía requiere visibilidad o conectividad hacia la interfaz web y el material público indicado, mientras que una red correctamente segmentada y con controles de acceso puede reducir las posibilidades de explotación.
Arista destacó precisamente que los sistemas que restringen el acceso a la interfaz web del VCO enfrentan un riesgo reducido. Esa condición funciona como una medida de mitigación, no como sustituto del parche, porque una interfaz que hoy parece aislada podría quedar expuesta por cambios de red, reglas de firewall modificadas o accesos remotos habilitados posteriormente.
La plataforma afectada administra dispositivos de borde, políticas y tráfico en despliegues de SD-WAN, por lo que los equipos responsables deben tratar el incidente como un asunto de infraestructura crítica para sus operaciones. La información disponible no confirma daños específicos ni enumera organizaciones comprometidas, así que cualquier conclusión sobre intrusiones concretas debe mantenerse separada de la evidencia general de explotación activa.
Parches, catálogo KEV y respuesta recomendada
Arista publicó correcciones para las versiones 5.2.3.16 y 6.4.2.8, asociadas respectivamente con las ramas de lanzamiento 5.2.x y 6.4.x, según el aviso divulgado. Los administradores deben verificar la versión instalada, confirmar la rama correspondiente y aplicar la actualización indicada por el fabricante, en lugar de asumir que cualquier actualización de VCO ofrece protección frente a esta vulnerabilidad.
La falla también fue incorporada el 22 de septiembre de 2026 al catálogo de Vulnerabilidades Explotadas Conocidas, conocido como KEV, de la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos, CISA. Esa inclusión obliga a las agencias federales estadounidenses a abordar el problema dentro de tres días conforme a las directrices BOD 26-04, aunque para las empresas privadas funciona principalmente como una señal pública de urgencia.
Además de instalar el parche, Arista recomienda revisar los registros de acceso web, los registros de las aplicaciones del backend y los registros del sistema. La compañía no identificó indicadores definitivos de compromiso, pero la ausencia de esos IoC no permite descartar actividad maliciosa, especialmente cuando las organizaciones pueden conservar registros incompletos o configurados con distintos periodos de retención.
Una revisión inicial debería concentrarse en accesos inusuales a la interfaz web, solicitudes anómalas, cambios inesperados en la configuración y eventos que coincidan con los periodos de exposición. Si aparecen señales sospechosas, los equipos deben preservar los registros antes de modificarlos y activar sus procedimientos internos de respuesta, sin atribuir automáticamente cada evento a la CVE-2026-93952.
Por qué la actualización no debe demorarse
El riesgo combina tres elementos que justifican una respuesta rápida: una puntuación CVSS de 10, explotación activa confirmada y la posibilidad de acceder a funciones privilegiadas sin credenciales de inquilino u operador. Ninguno de esos factores prueba por sí solo que una instalación específica haya sido vulnerada, pero juntos reducen el margen razonable para posponer la actualización mientras se espera información adicional.
Las organizaciones que operan VCO también deberían confirmar quién administra los cambios, qué interfaces se encuentran publicadas y qué controles limitan el acceso desde redes externas. Esa revisión puede revelar diferencias entre la arquitectura documentada y la configuración real, un problema frecuente cuando las plataformas de administración acumulan excepciones operativas a lo largo del tiempo.
El aviso no proporciona indicadores definitivos de compromiso ni una lista de víctimas, por lo que no corresponde presentar como hechos datos que no han sido confirmados. La respuesta más prudente consiste en combinar el parche con la revisión de telemetría, la validación de controles de red y una evaluación de cualquier actividad anómala observada antes o después de la divulgación.
Para los administradores de VeloCloud Orchestrator, la prioridad inmediata es actualizar a las versiones corregidas, limitar el acceso a la interfaz web y documentar el resultado de las comprobaciones. Arista ha dejado claro que el aislamiento reduce el riesgo, pero la explotación activa convierte a la corrección del software en la medida central para cerrar la exposición conocida.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Capital de Riesgo
La inversión espacial se dispara a USD $23.000 millones en un año
Empresas
Sony Music se une a ARIAM y endurece el debate sobre la IA en la música
Canadá
PitPro pone en marcha en Canadá su primer robot cambiador de neumáticos
Hardware
