宅中地 - 每日更新
宅中地 - 每日更新

贊助商廣告

X

Arista修復VeloCloud Orchestrator高危漏洞,已遭野外利用

2026年07月29日 首頁 » 熱門科技

Arista已對VeloCloud Orchestrator(VCO)中的一個安全漏洞發布補丁,該漏洞正在被黑客積極利用。據該廠商表示,此漏洞"可能允許遠程攻擊者訪問特權內部功能,並對VCO主機造成影響"。

Arista安全公告進一步指出,該漏洞"可能危及編排器以及由其管理的數據的機密性、完整性和可用性",且"沒有任何配置能夠阻止該漏洞的暴露"。

該公司建議使用受影響軟體VeloCloud Orchestrator本地部署版(前身為博通旗下VeloCloud Orchestrator)的客戶,儘快升級至已修復版本:5.2系列的VCO 5.2.3.14及以上版本、6.1系列的VCO 6.1.3.4及以上版本,或6.4系列的VCO 6.4.2.4及以上版本。

Arista同時提醒,由於VCO平台一旦被攻陷,攻擊者可能藉此訪問VeloCloud Edge設備,企業應考慮開展其他事件響應工作,包括輪換憑據、審查管理員活動、驗證受管設備狀態,以及從可信來源恢復或替換受影響實例。

IDC安全業務集團副總裁Frank Dickson將該漏洞形容為"首席資訊安全官的噩夢"。他表示:"這是你最不想看到的滿分10分漏洞——一個已在野外遭到利用的未經身份驗證命令注入缺陷,是首席資訊安全官們揮之不去的夢魘。更糟糕的是,由於VCO Web界面默認處於暴露狀態,沒有任何配置層面的變通方案。"

FormerGov執行總監Brian Levine對此表示認同。他說:"網路編排器中存在CVSS滿分10分、無需身份驗證的命令注入漏洞,幾乎是最嚴重的情形。一旦攻擊者控制了管理平面,實際上就掌控了每一台已連接的邊緣設備。企業應將SD-WAN和編排平台視為最高級別資產,限制其暴露範圍,並以同等對待身份基礎設施的緊迫程度進行修補。"他還指出:"這再次提醒我們,建立在被攻陷網路設備之上的'分段'不過是一種幻覺。如果控制平面暴露在網際網路上,第一道防線已經失守。"

Digital 520首席顧問Noah Kenney補充道:"一個未經授權的陌生人可以在其上執行命令的管理平面,接近於最壞情形。"

Malwarebytes首席安全研究員Giuseppe Trotta也指出,已披露的技術細節引發了一些令人擔憂的問題。"據報道,Arista在本地部署修復之前,優先保護了其雲託管基礎設施,這揭示了一個嚴峻現實:出於合規、數據主權或管控需要而選擇本地部署的企業,在漏洞被積極利用期間往往更難及時獲得關鍵安全修復。"他還表示,由於許多企業在不知情的情況下將VCO管理界面暴露於網際網路以供供應商和集成商使用,這使得單個漏洞可能演變為全企業範圍的大規模入侵。他同時指出,此次補丁管理可能面臨較高的操作難度:"對於依賴Ansible和Terraform等工具實現SD-WAN自動化的成熟企業而言,後端命令執行方式的任何變更都可能打亂現有工作流程。"

多位顧問和分析師還重點關注了Arista聲明中的一處表述:被攻擊的功能"原本僅供內部使用,並非設計為可遠程訪問"。

IDC的Dickson表示:"'並非設計為可遠程訪問'與'實際上無法遠程訪問'並不等同。這是一個典型案例——內部功能從未與對外暴露的接口真正隔離,這正是為何單個未經身份驗證的請求就能觸達該功能的原因。"

Kenney進一步指出,"僅供內部使用"的思維定式不僅在當下危險,隨著攻擊者發現這一弱點,未來的威脅將愈發嚴峻。"這裡發生的是一種慣常的失敗模式,"他說,"有人編寫了一個內部函數,並假設調用它的只會是系統中另一個可信部分,因此沒有像對待公開接口那樣對輸入進行清洗,因為調用方本應是自己人。"然而,某次變更使該端點可從外部訪問,陌生人就此得以向一個默認信任調用方的函數傳入任意輸入。"代碼從未改變,改變的是它的暴露狀態。"

他將此次事件歸結為兩個相互衝突的決策共同作用的結果:"'這是內部功能,無需加固'在當時是成立的;'這必須可達,產品才能正常運行'也是成立的。但沒有人在第二個決策落地後,回過頭來檢驗第一個假設是否仍然有效。"

Arista拒絕就此提供更多資訊,僅在回覆郵件中表示:"除已發布的CVE公告中所呈現的內容外,我們不作任何評論。"

另一個可能影響此次事件的因素是,VeloCloud加入Arista的時間尚短,至今僅有一年多。併購盡職調查往往未能深入排查潛在的新安全風險。

Kenney指出:"編排層通常通過收購獲得,相對較新,卻對下游一切資產擁有最高權限。攻擊者已經放棄對堅固數據平面的正面攻擊,轉而將目標對準控制數據平面的管理控制台。"

更為棘手的是,VeloCloud在歸屬Arista之前先後經歷了VMware和博通的多次易主,代碼輾轉易手多次後,那些知曉哪些函數默默假設了可信調用方的工程師,或許早已離去。"測試能夠確認功能依然正常,但很少會重新檢驗一個舊有的'僅供內部使用'假設在遷移過程中是否還能成立。"

Q&A

Q1:VeloCloud Orchestrator漏洞的危險程度如何?

A:該漏洞被評為CVSS滿分10分,屬於最高危級別。它是一個無需身份驗證的命令注入漏洞,攻擊者無需登錄即可在系統上執行命令。更嚴重的是,該漏洞已被黑客在真實環境中積極利用,且目前沒有任何配置層面的臨時緩解措施,唯一的解決方案是儘快升級至官方修復版本。

Q2:VeloCloud Orchestrator漏洞應該怎麼修復?

A:Arista建議受影響用戶立即升級至以下修復版本之一:5.2系列升級至VCO 5.2.3.14或更高版本;6.1系列升級至VCO 6.1.3.4或更高版本;6.4系列升級至VCO 6.4.2.4或更高版本。除打補丁外,企業還應輪換相關憑據、審查管理員操作日誌、驗證受管設備狀態,並考慮從可信來源恢復或重建受影響實例。

Q3:VeloCloud為什麼會出現這個漏洞?

A:該漏洞的根本原因在於一個"僅供內部使用"的功能在某次系統變更後意外暴露到了外部網路,而編寫該函數時並未對輸入進行嚴格清洗。加之VeloCloud先後經歷VMware、博通和Arista的多次併購,熟悉代碼內部安全假設的工程師已相繼離開,導致安全隱患長期未被發現。

宅中地 - Facebook 分享 宅中地 - Twitter 分享 宅中地 - Whatsapp 分享 宅中地 - Line 分享
相關內容
Copyright ©2026 | 服務條款 | DMCA | 聯絡我們
宅中地 - 每日更新