Arista Rilis Patch untuk Zero-Day VeloCloud Orchestrator yang Aktif Dieksploitasi

Arista Networks telah merilis pembaruan keamanan untuk memperbaiki kerentanan zero-day pada VeloCloud Orchestrator (VCO) On-Prem yang diketahui sedang aktif dieksploitasi dalam serangan.
Kerentanan tersebut dilacak sebagai CVE-2026-93952 dan memiliki tingkat keparahan maksimum. Arista mengungkapkan bahwa celah ini ditemukan oleh pihak eksternal dan telah dimanfaatkan oleh pelaku ancaman sebelum patch tersedia.
VeloCloud Orchestrator merupakan platform manajemen terpusat yang digunakan administrator untuk mengonfigurasi, memantau, serta mengelola infrastruktur VeloCloud SD-WAN beserta perangkat edge yang terhubung dengannya.
Karena VCO dapat menjadi pusat pengelolaan berbagai perangkat SD-WAN, kompromi terhadap server Orchestrator berpotensi memberikan akses ke fungsi internal yang memiliki hak istimewa.
CVE-2026-93952 Memungkinkan Akses ke Fungsi Internal VCO
CVE-2026-93952 berasal dari kelemahan improper input validation, yaitu kondisi ketika aplikasi tidak melakukan validasi input dengan benar sebelum memprosesnya.
Kerentanan ini secara khusus memengaruhi deployment VCO yang menggunakan certificate-based authentication antara VeloCloud Edge dan VeloCloud Orchestrator.
Dalam kondisi tertentu, penyerang jarak jauh dapat mengeksploitasi kelemahan tersebut untuk mengakses fungsi internal VCO yang memiliki hak istimewa.
Eksploitasi dapat dilakukan dengan kompleksitas rendah dan tidak memerlukan hak akses sebelumnya pada sistem maupun interaksi dari pengguna.
Namun, terdapat sejumlah kondisi yang harus terpenuhi agar serangan dapat dilakukan.
Arista menjelaskan bahwa penyerang membutuhkan akses terhadap bagian publik dari sertifikat autentikasi VeloCloud Edge. Selain itu, sistem VCO harus dapat diakses melalui jaringan pada antarmuka web-nya.
Yang perlu diperhatikan administrator adalah kredensial tenant maupun operator VCO tidak diperlukan untuk mengeksploitasi celah dalam konfigurasi yang terdampak.
Dengan demikian, akses terhadap antarmuka web VCO menjadi salah satu bagian penting yang perlu diamankan.
VCO Hosted Sudah Mendapatkan Patch
Arista mengatakan deployment VCO hosted yang menjalankan versi 5.2.3.16 atau lebih baru serta 6.4.2.8 atau lebih baru telah mendapatkan patch keamanan.
Namun, perusahaan juga menyatakan akan menyediakan pembaruan keamanan untuk deployment VCO dengan versi yang lebih lama, termasuk:
- VCO 6.1.3.7 dan versi sebelumnya
- VCO 7.0.0.2 dan versi sebelumnya
Administrator VeloCloud Orchestrator On-Prem perlu memeriksa versi yang digunakan di lingkungan masing-masing dan mengikuti pembaruan yang disediakan Arista untuk cabang versi terkait.
Mengingat CVE-2026-93952 sudah dieksploitasi secara aktif, pembaruan sebaiknya menjadi prioritas bagi organisasi yang menjalankan VCO dengan konfigurasi terdampak.
CISA Masukkan CVE-2026-93952 ke Daftar Kerentanan yang Dieksploitasi
Risiko kerentanan ini juga tercermin dari keputusan Cybersecurity and Infrastructure Security Agency (CISA) Amerika Serikat yang memasukkan CVE-2026-93952 ke dalam Known Exploited Vulnerabilities (KEV) Catalog pada 22 September 2026.
CISA juga memberikan tenggat kepada lembaga federal sipil Amerika Serikat untuk mengamankan sistem yang terdampak paling lambat 25 September 2026.
Masuknya sebuah kerentanan ke dalam KEV Catalog menunjukkan bahwa kerentanan tersebut telah memiliki bukti eksploitasi di dunia nyata dan menjadi prioritas mitigasi bagi organisasi pemerintah yang berada dalam cakupan arahan CISA.
Bagi organisasi di luar lingkungan pemerintahan Amerika Serikat, status tersebut tetap menjadi indikator penting bahwa CVE-2026-93952 bukan sekadar kerentanan teoretis.
Indikator Kompromi yang Perlu Diperiksa
Sambil menunggu seluruh deployment mendapatkan patch, Arista merekomendasikan administrator membatasi akses ke antarmuka web VCO hanya dari jaringan administratif.
Tim keamanan juga disarankan memeriksa aktivitas administrator terbaru untuk menemukan perubahan yang tidak biasa serta memantau koneksi dari alamat IP yang diketahui berbahaya.
Arista secara khusus meminta administrator memperhatikan log akses web VCO untuk menemukan pola mencurigakan, seperti:
- Request yang mengandung karakter ter-encode.
- Komponen path yang menyerupai URL atau lokasi layanan tertentu.
- Referensi menuju layanan lokal atau internal.
- Request dalam jumlah sangat tinggi dalam waktu singkat.
Arista juga menyarankan organisasi memblokir dua alamat IP yang terkait dengan aktivitas eksploitasi:
142[.]93.149.77104[.]248.126.159
Administrator juga perlu memeriksa nginx log untuk mencari HTTP header x-vc-opt.
Aktivitas outbound HTTP atau HTTPS yang tidak biasa dari host VCO juga perlu mendapatkan perhatian karena dapat menjadi indikator bahwa sistem telah disalahgunakan setelah eksploitasi.
Apa yang Harus Dilakukan Jika VCO Diduga Dikompromikan?
Jika terdapat indikasi bahwa VCO telah dieksploitasi, Arista menyarankan administrator mengamankan bukti sebelum melakukan remediation, selama kondisi operasional memungkinkan.
Log dan artefak yang sebaiknya dipertahankan mencakup:
- VCO web access logs.
- Backend application logs.
- System logs.
- Database logs.
- Timestamp pada file system yang relevan.
Langkah tersebut penting untuk membantu tim keamanan melakukan investigasi terhadap aktivitas penyerang, menentukan kapan kompromi terjadi, serta mengidentifikasi tindakan yang dilakukan setelah akses diperoleh.
Administrator yang membutuhkan bantuan tambahan juga disarankan menghubungi Arista Networks Technical Assistance Center (TAC).
Bukan Zero-Day VeloCloud Pertama Tahun Ini
CVE-2026-93952 bukan satu-satunya zero-day VeloCloud yang harus ditangani Arista sepanjang 2026.
Sebelumnya, perusahaan telah memperbaiki dua kerentanan zero-day lain yang juga diketahui aktif dieksploitasi.
Pada Mei 2026, Arista memperbaiki CVE-2026-7473 yang berdampak pada Extensible Operating System (EOS). Kemudian pada Juli 2026, perusahaan memperbaiki CVE-2026-16812 yang memengaruhi deployment VeloCloud Orchestrator On-Prem.
Ketiga kasus tersebut menunjukkan bahwa komponen infrastruktur jaringan dan sistem manajemen terpusat dapat menjadi target bernilai tinggi bagi pelaku serangan.
Bagi perusahaan yang menggunakan VeloCloud Orchestrator, keamanan tidak cukup hanya mengandalkan kredensial administrator. Pembatasan akses jaringan ke antarmuka manajemen, pemantauan log, serta penerapan patch keamanan secara cepat menjadi bagian penting dari pengamanan sistem.
Administrator VeloCloud Perlu Segera Memeriksa Deployment
CVE-2026-93952 memiliki karakteristik yang membuatnya perlu mendapat perhatian serius, terutama karena aktif dieksploitasi, tidak membutuhkan kredensial VCO tenant atau operator, dan dapat digunakan untuk mengakses fungsi internal VCO dalam kondisi yang rentan.
Administrator yang menggunakan VeloCloud Orchestrator On-Prem sebaiknya memeriksa versi VCO, memastikan deployment telah menerima patch yang sesuai, dan membatasi akses ke antarmuka web VCO hanya dari jaringan administratif.
Jika patch belum dapat diterapkan segera, organisasi sebaiknya mengikuti rekomendasi mitigasi Arista dengan memperketat akses jaringan serta memeriksa log untuk mencari indikator eksploitasi yang telah diketahui.
Untuk sistem yang menunjukkan tanda-tanda kompromi, bukti log dan artefak terkait sebaiknya dipertahankan sebelum proses remediation dilakukan agar investigasi dapat berjalan dengan lebih lengkap.
Sumber: Arista Networks








