Ugrás a tartalomra

CVE-2026-93952

A VeloCloud Orchestrator On-Prem nem megfelelő bemeneti ellenőrzése lehetővé teszi a privilegizált funkciók távoli elérését (CVE-2026-93952)

Kritikus 9.5 KEV Közzétéve

A CVE-2026-93952 kritikus, nem megfelelő bemeneti ellenőrzésből eredő sérülékenység a helyszíni VeloCloud Orchestratorban. A CISA KEV-katalógus aktívan kihasználtként tartja nyilván a sérülékenységet. A felsorolt javított buildek: 5.2.3.16 és 6.4.2.8; telepítse a megfelelő buildet, vagy korlátozza a hálózati elérhetőséget.

Mi történt

A CVE-2026-93952 egy kritikus, nem megfelelő bemeneti ellenőrzésből eredő sérülékenység a helyszíni VeloCloud Orchestratorban (VCO). A támadó a hálózaton keresztül, hitelesítő adatok és felhasználói beavatkozás nélkül érheti el az orchestratort, és a VCO-gazdagépen privilegizált belső funkciókhoz férhet hozzá. Sikeres kihasználás esetén az orchestrator, valamint az általa kezelt adatok bizalmassága, sértetlensége és rendelkezésre állása is sérülhet.

A CVSS 4.0 pontszám 9,5. A CISA 2026. szeptember 22-én vette fel a sérülékenységet a KEV-katalógusba (Known Exploited Vulnerabilities), 2026. szeptember 25-i határidővel; a CISA SSVC-értékelése aktív kihasználást állapít meg. A VCO hosztolt verziói – beleértve a Dedicated verziókat is – érintettek voltak, és ezeket már javították.

Kit érint

A helyszíni VeloCloud Orchestrator alábbi verziói érintettek: 5.2.0–5.2.3.15, 6.1.0–6.1.3.7, 6.4.0–6.4.2.7 és 7.0.0–7.0.0.2. Az orchestrator a VeloCloud-környezetek és az általuk használt adatok központi felügyeleti infrastruktúrája, ezért a kompromittálódás széles körű hatással járhat. A hosztolt és a Dedicated verziók is érintettek voltak, de ezeket már javították.

Mit kell most tenni

  1. Telepítse a gyártó javított buildjét, ha az megfelel az Ön érintett verziójának: velocloud_orchestrator 5.2.3.16 vagy 6.4.2.8.
  2. A 6.1.0–6.1.3.7 és a 7.0.0–7.0.0.2 verziókhoz nem tettek közzé javított buildet. Ezeket a verziókat tekintse továbbra is sérülékenynek, különítse el az orchestratort a nem megbízható hálózatoktól, és kövesse a gyártó utasításait, mielőtt újra üzembe helyezi.
  3. Vizsgálja felül az internetről elérhető VCO-kat, és a hozzáférést kizárólag az arra jogosult felügyeleti hálózatokra korlátozza.
  4. A CISA KEV 2026. szeptember 25-i határidőt állapított meg. Ellenőrizze a javítás állapotát, és figyelje a váratlan privilegizált tevékenységeket.

Hogyan észlelhető

A biztonsági közlemény nem sorol fel konkrét, kompromittálódásra utaló jeleket. Mivel a kihasználás a privilegizált belső funkciók távoli elérését jelenti, érdemes figyelni a VCO-gazdagépen a váratlan adminisztratív munkameneteket, konfigurációs változásokat vagy új privilegizált fiókokat, különösen akkor, ha azok váratlan forráshálózatokból érkeznek.

A javításon túl

A javítás az első, de ez az eset arra is okot ad, hogy a következő riasztás előtt csökkentse a hálózata elérhető felületét. A Virtuális CISO szolgáltatásunk (vCISO) segít feltárni és megszüntetni az ilyen, hitelesítés nélkül elérhető hálózati kitettséget, amelyet ez a sérülékenység kihasznál. Ahol a CISA KEV szerint aktív a kihasználás, a Menedzselt kiberbiztonsági felügyelet (MDR) biztosítja azt az észlelési és válaszadási képességet, amellyel az orchestratoron végrehajtott, kompromittálódás utáni tevékenység még azelőtt észlelhető, hogy szélesebb körű incidenssé válna.

Érintett és javított verziók

TermékÉrintettJavítva
VeloCloud Orchestrator (VCO) On-Prem5.2.0 – ≤ 5.2.3.15
6.1.0 – ≤ 6.1.3.7
6.4.0 – ≤ 6.4.2.7
7.0.0 – ≤ 7.0.0.2
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.