Zum Inhalt springen

CVE-2026-93952

Unzureichende Eingabevalidierung in VeloCloud Orchestrator On-Prem ermöglicht Remote-Zugriff auf privilegierte Funktionen (CVE-2026-93952)

Kritisch 9.5 KEV Veröffentlicht

CVE-2026-93952 ist eine kritische Schwachstelle durch unzureichende Eingabevalidierung in der On-Premises-Version des VeloCloud Orchestrator. CISA führt sie im Katalog Known Exploited Vulnerabilities (KEV) als aktiv ausgenutzt. Als korrigierte Builds sind 5.2.3.16 und 6.4.2.8 aufgeführt; spielen Sie den jeweils passenden Build ein oder schränken Sie die Erreichbarkeit aus dem Netzwerk ein.

Was passiert ist

Bei CVE-2026-93952 handelt es sich um eine kritische Schwachstelle durch unzureichende Eingabevalidierung in der On-Premises-Version des VeloCloud Orchestrator (VCO). Ein Angreifer kann den Orchestrator über das Netzwerk ohne Anmeldedaten und ohne Benutzeraktion erreichen und auf privilegierte interne Funktionen des VCO-Hosts zugreifen. Eine erfolgreiche Ausnutzung kann die Vertraulichkeit, Integrität und Verfügbarkeit des Orchestrators sowie der von ihm verwalteten Daten beeinträchtigen.

Der CVSS-4.0-Wert beträgt 9,5. CISA hat die Schwachstelle am 22. September 2026 in den Katalog Known Exploited Vulnerabilities (KEV) aufgenommen; als Frist gilt der 25. September 2026. CISA SSVC stuft die Ausnutzung als aktiv ein. Gehostete VCO-Versionen, einschließlich der Dedicated-Versionen, waren betroffen; die entsprechenden Sicherheitsupdates wurden dort bereits eingespielt.

Wer betroffen ist

Betroffen sind die folgenden On-Premises-Versionen des VeloCloud Orchestrator: 5.2.0 bis 5.2.3.15, 6.1.0 bis 6.1.3.7, 6.4.0 bis 6.4.2.7 und 7.0.0 bis 7.0.0.2. Der Orchestrator ist die zentrale Verwaltungsinfrastruktur für VeloCloud-Bereitstellungen und für die von ihnen genutzten Daten; eine Kompromittierung kann daher weitreichende Auswirkungen haben. Gehostete und Dedicated-Versionen waren betroffen; die entsprechenden Sicherheitsupdates wurden dort bereits eingespielt.

Was jetzt zu tun ist

  1. Spielen Sie den korrigierten Build des Herstellers ein, sofern er zu Ihrer betroffenen Version passt: velocloud_orchestrator 5.2.3.16 oder 6.4.2.8.
  1. Für die betroffenen Versionen 6.1.0 bis 6.1.3.7 und 7.0.0 bis 7.0.0.2 ist kein korrigierter Build aufgeführt. Behandeln Sie diese Versionen als verwundbar, isolieren Sie den Orchestrator von nicht vertrauenswürdigen Netzwerken und befolgen Sie die Anweisungen des Herstellers, bevor Sie ihn wieder in Betrieb nehmen.
  1. Überprüfen Sie alle aus dem Internet erreichbaren VCO-Instanzen und beschränken Sie den Zugriff ausschließlich auf autorisierte Verwaltungsnetzwerke.
  1. CISA KEV hat als Frist den 25. September 2026 festgelegt. Bestätigen Sie den Status der Sicherheitsupdates und überwachen Sie den VCO auf unerwartete privilegierte Aktivitäten.

Wie man es erkennt

Der Sicherheitshinweis führt keine konkreten Anzeichen für eine Kompromittierung auf. Da die Ausnutzung einen Remote-Zugriff auf privilegierte interne Funktionen umfasst, empfiehlt es sich, den VCO-Host auf unerwartete administrative Sitzungen, Konfigurationsänderungen oder neue privilegierte Konten zu überwachen, insbesondere bei Verbindungen aus unerwarteten Quellnetzen.

Über den Patch hinaus

Spielen Sie zuerst die Sicherheitsupdates ein, aber betrachten Sie diesen Vorfall auch als Anlass, bereits vor der nächsten Schwachstellenwarnung zu reduzieren, wie viel Ihres Netzwerks von außen erreichbar ist. Unsere Virtual CISO Services (vCISO) helfen Ihnen, jene Art von Zugriffsmöglichkeiten aus dem Netzwerk ohne Authentifizierung zu identifizieren und zu schließen, die diese Schwachstelle ausnutzt. Wenn der CISA-KEV-Katalog eine aktive Ausnutzung ausweist, stellt Managed Detection and Response (MDR) die Erkennungs- und Reaktionskapazität bereit, um Aktivitäten nach einer Ausnutzung auf dem Orchestrator zu erkennen, bevor daraus ein größerer Vorfall wird.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
VeloCloud Orchestrator (VCO) On-Prem5.2.0 – ≤ 5.2.3.15
6.1.0 – ≤ 6.1.3.7
6.4.0 – ≤ 6.4.2.7
7.0.0 – ≤ 7.0.0.2
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.