Arista khẩn cấp vá lỗ hổng zero-day VCO đang bị khai thác
Arista vừa phát hành bản vá khẩn cấp cho lỗ hổng nghiêm trọng trong VeloCloud Orchestrator (VCO) đặt tại chỗ, với điểm CVSS tối đa 10. Lỗ hổng này đã bị khai thác như một zero-day và được đưa vào danh sách KEV của CISA.

Arista vừa phát hành bản vá khẩn cấp cho một lỗ hổng bảo mật nghiêm trọng trong các triển khai VeloCloud Orchestrator (VCO) đặt tại chỗ (on-premises). Đáng chú ý, lỗ hổng này đã bị khai thác như một zero-day trước khi có bản vá.
Minh họa bảo mật mạng
Lỗ hổng nghiêm trọng với điểm CVSS tối đa
Lỗ hổng zero-day đang bị khai thác có mã CVE-2026-93952, với điểm CVSS là 10 — mức cao nhất trong thang đánh giá. Đây là lỗi kiểm tra đầu vào không đúng cách (improper input validation), cho phép kẻ tấn công từ xa truy cập vào các chức năng nội bộ có đặc quyền.
Theo Arista, việc khai thác thành công lỗ hổng này có thể ảnh hưởng đến cả ba yếu tố bảo mật, toàn vẹn và khả năng sẵn sàng của orchestrator cũng như dữ liệu mà nó quản lý.
"Vấn đề này được phát hiện từ bên ngoài và được biết là đang bị khai thác tích cực", Arista cảnh báo.
Phạm vi ảnh hưởng và điều kiện bị tấn công
Theo nhà cung cấp, lỗ hổng chỉ ảnh hưởng đến VeloCloud Orchestrator On-Prem (trước đây là VeloCloud Orchestrator của Broadcom). Lỗi này đã được khắc phục trong các phiên bản:
- VCO 5.2.3.16 thuộc nhánh 5.2.x
- VCO 6.4.2.8 thuộc nhánh 6.1.x
Các bản vá cho những nhánh khác cũng sẽ được phát hành trong thời gian tới.
Về điều kiện bị tấn công, Arista cho biết VCO bị phơi nhiễm nếu xác thực dựa trên chứng chỉ từ VeloCloud Edge đến VCO được cấu hình. Kẻ tấn công cần có quyền truy cập vào phần công khai của chứng chỉ xác thực VeloCloud Edge, đồng thời cần quyền truy cập mạng vào giao diện web của VCO.
Đáng lo ngại hơn, không cần thông tin đăng nhập tenant hoặc operator của VCO để khai thác lỗ hổng này.
Khuyến nghị từ Arista và CISA
Arista cho biết các triển khai hạn chế quyền truy cập vào giao diện web VCO sẽ có nguy cơ phơi nhiễm thấp hơn, nhưng vẫn khuyến nghị người dùng cập nhật lên phiên bản đã được vá.
Biểu tượng SecurityWeek
Công ty cũng lưu ý rằng hiện chưa có dấu hiệu xâm phạm (IoCs) xác định, và đề nghị quản trị viên rà soát nhật ký truy cập web VCO, nhật ký ứng dụng backend và nhật ký hệ thống để tìm các hoạt động đáng ngờ.
CVE-2026-93952 đã được thêm vào danh sách Các lỗ hổng bị khai thác đã biết (KEV) của CISA. Theo khuyến nghị trong chỉ thị BOD 26-04, các cơ quan liên bang Hoa Kỳ được yêu cầu vá lỗ hổng trong vòng ba ngày.
Bài học cho doanh nghiệp Việt Nam
Đối với các doanh nghiệp Việt Nam đang triển khai hạ tầng SD-WAN và các giải pháp quản lý mạng tập trung, sự cố này là lời nhắc nhở quan trọng về việc:
- Ưu tiên vá lỗ hổng ngay lập tức, đặc biệt với các hệ thống quản lý tập trung có điểm CVSS cao
- Hạn chế quyền truy cập vào giao diện quản trị từ internet công cộng
- Giám sát nhật ký thường xuyên để phát hiện các hành vi bất thường
- Xây dựng quy trình ứng phó sự cố rõ ràng cho các hệ thống hạ tầng mạng quan trọng
Với vai trò là công cụ quản lý tập trung để cấu hình, giám sát và điều phối các thiết bị edge, chính sách và lưu lượng trong Arista VeloCloud SD-WAN, VCO là mục tiêu hấp dẫn đối với kẻ tấn công. Việc chậm trễ vá lỗ hổng có thể dẫn đến hậu quả nghiêm trọng cho toàn bộ hạ tầng mạng của tổ chức.


