CVE-2026-93952
A VeloCloud Orchestrator On-Prem nem megfelelő bemeneti ellenőrzése lehetővé teszi a privilegizált funkciók távoli elérését (CVE-2026-93952)
A CVE-2026-93952 kritikus, nem megfelelő bemeneti ellenőrzésből eredő sérülékenység a helyszíni VeloCloud Orchestratorban. A CISA KEV-katalógus aktívan kihasználtként tartja nyilván a sérülékenységet. A felsorolt javított buildek: 5.2.3.16 és 6.4.2.8; telepítse a megfelelő buildet, vagy korlátozza a hálózati elérhetőséget.
Mi történt
A CVE-2026-93952 egy kritikus, nem megfelelő bemeneti ellenőrzésből eredő sérülékenység a helyszíni VeloCloud Orchestratorban (VCO). A támadó a hálózaton keresztül, hitelesítő adatok és felhasználói beavatkozás nélkül érheti el az orchestratort, és a VCO-gazdagépen privilegizált belső funkciókhoz férhet hozzá. Sikeres kihasználás esetén az orchestrator, valamint az általa kezelt adatok bizalmassága, sértetlensége és rendelkezésre állása is sérülhet.
A CVSS 4.0 pontszám 9,5. A CISA 2026. szeptember 22-én vette fel a sérülékenységet a KEV-katalógusba (Known Exploited Vulnerabilities), 2026. szeptember 25-i határidővel; a CISA SSVC-értékelése aktív kihasználást állapít meg. A VCO hosztolt verziói – beleértve a Dedicated verziókat is – érintettek voltak, és ezeket már javították.
Kit érint
A helyszíni VeloCloud Orchestrator alábbi verziói érintettek: 5.2.0–5.2.3.15, 6.1.0–6.1.3.7, 6.4.0–6.4.2.7 és 7.0.0–7.0.0.2. Az orchestrator a VeloCloud-környezetek és az általuk használt adatok központi felügyeleti infrastruktúrája, ezért a kompromittálódás széles körű hatással járhat. A hosztolt és a Dedicated verziók is érintettek voltak, de ezeket már javították.
Mit kell most tenni
- Telepítse a gyártó javított buildjét, ha az megfelel az Ön érintett verziójának: velocloud_orchestrator 5.2.3.16 vagy 6.4.2.8.
- A 6.1.0–6.1.3.7 és a 7.0.0–7.0.0.2 verziókhoz nem tettek közzé javított buildet. Ezeket a verziókat tekintse továbbra is sérülékenynek, különítse el az orchestratort a nem megbízható hálózatoktól, és kövesse a gyártó utasításait, mielőtt újra üzembe helyezi.
- Vizsgálja felül az internetről elérhető VCO-kat, és a hozzáférést kizárólag az arra jogosult felügyeleti hálózatokra korlátozza.
- A CISA KEV 2026. szeptember 25-i határidőt állapított meg. Ellenőrizze a javítás állapotát, és figyelje a váratlan privilegizált tevékenységeket.
Hogyan észlelhető
A biztonsági közlemény nem sorol fel konkrét, kompromittálódásra utaló jeleket. Mivel a kihasználás a privilegizált belső funkciók távoli elérését jelenti, érdemes figyelni a VCO-gazdagépen a váratlan adminisztratív munkameneteket, konfigurációs változásokat vagy új privilegizált fiókokat, különösen akkor, ha azok váratlan forráshálózatokból érkeznek.
A javításon túl
A javítás az első, de ez az eset arra is okot ad, hogy a következő riasztás előtt csökkentse a hálózata elérhető felületét. A Virtuális CISO szolgáltatásunk (vCISO) segít feltárni és megszüntetni az ilyen, hitelesítés nélkül elérhető hálózati kitettséget, amelyet ez a sérülékenység kihasznál. Ahol a CISA KEV szerint aktív a kihasználás, a Menedzselt kiberbiztonsági felügyelet (MDR) biztosítja azt az észlelési és válaszadási képességet, amellyel az orchestratoron végrehajtott, kompromittálódás utáni tevékenység még azelőtt észlelhető, hogy szélesebb körű incidenssé válna.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| VeloCloud Orchestrator (VCO) On-Prem | 5.2.0 – ≤ 5.2.3.15 6.1.0 – ≤ 6.1.3.7 6.4.0 – ≤ 6.4.2.7 7.0.0 – ≤ 7.0.0.2 | Még nincs javított verzió megadva |