「SD-WANの管理サーバーまで狙われるんでしゅか?」
「うちのVeloCloudは対象なのか分からない…」
ボス!SD-WANの管理サーバーにCVSS 10.0のゼロデイが出たって聞いたでしゅ!
Arista NetworksのVeloCloud Orchestrator、いわゆるVCOだな。オンプレミス版に深刻な脆弱性が見つかり、すでに攻撃に悪用されている。
管理サーバーが乗っ取られたら、拠点のネットワーク全部が危ないんじゃないでしゅか?
影響は大きいぞ。VCOは全拠点のSD-WANエッジを一元管理する司令塔だからな。対象構成と確認手順を押さえておく必要がある。
SD-WANを導入している企業では、管理基盤そのものが攻撃されるとは想定していないケースも多いはずです。
この記事では、脆弱性の概要と悪用の条件、今すぐ取るべき対応を整理します。
- Arista NetworksがVeloCloud Orchestratorオンプレミス版の脆弱性CVE-2026-93952(CVSS v3.1で10.0)を公表
- 外部で発見されたゼロデイで、すでに攻撃への悪用を確認。CISAもKEVに追加
- 修正版は5.2系と6.4系のみ提供済みで、6.1系と7.0系は修正待ち
影響を受ける構成かどうか、この記事を読めば数分で判断できます。
目次
Arista VeloCloud Orchestratorゼロデイの概要
VCOのオンプレミス版で、資格情報なしに特権的な内部機能へ到達できる脆弱性が悪用されています。
CVE-2026-93952の公表内容
Arista Networksは2026年9月22日付のセキュリティアドバイザリ0183で、VeloCloud Orchestrator(VCO)オンプレミス版の脆弱性CVE-2026-93952を公表しました。
不適切な入力検証(CWE-20)に起因し、リモートの攻撃者がVCOの特権的な内部機能にアクセスし、ホストに影響を与えるおそれがあります。
同社は、この問題が外部で発見され、すでに悪用されていると明記しています。
主な情報は以下のとおりです。
| 項目 | 内容 |
|---|
| CVE番号 | CVE-2026-93952 |
| 深刻度 | CVSS v3.1で10.0、CVSS v4.0で9.5 |
| 脆弱性の種類 | 不適切な入力検証(CWE-20) |
| 影響 | オーケストレーターと管理データの機密性・完全性・可用性 |
| 悪用状況 | 悪用を確認済み |
ホスト型(Dedicated含む)のVCOはAristaがすでに修正を適用済みです。
影響を受けるのは、利用企業が自社で運用するオンプレミス版です。
修正版とCISAの対応
修正版はすべての系列にそろっているわけではありません。
脆弱なバージョンと修正版は以下のとおりです。
| 系列 | 脆弱なバージョン | 修正版 |
|---|
| 5.2系 | 5.2.3.15以前 | 5.2.3.16以降 |
| 6.1系 | 6.1.3.7以前 | 未提供 |
| 6.4系 | 6.4.2.7以前 | 6.4.2.8以降 |
| 7.0系 | 7.0.0.2以前 | 未提供 |
米CISAは本脆弱性を既知の悪用脆弱性カタログ(KEV)に追加し、米連邦政府機関に9月25日までの対応を求めました(BleepingComputer)。
6.1系・7.0系を使う組織は、修正版を待つ間の緩和策が欠かせません。
脆弱性の仕組みと影響
悪用には特定の設定が前提となるため、自社の構成確認が第一歩です。
悪用が成立する条件
今回の脆弱性は、どのVCOでも無条件に悪用できるわけではありません。
Aristaが示している条件は以下のとおりです。
- VeloCloud EdgeからVCOへの証明書ベース認証が設定されている
- Edge認証用証明書の公開部分を攻撃者が入手できる
- 攻撃者がVCOのWebインターフェースにネットワーク到達できる
一方で、VCOのテナント資格情報やオペレーター資格情報は不要です。
つまり、管理画面をインターネットに公開したまま証明書認証を使っている環境は、ログイン情報が守られていても攻撃を受けうる状態です。
パスワードが漏れてなくても入られちゃうんでしゅか!?
そうだ。証明書の公開部分は秘密情報ではないからな。管理画面を外に出していること自体がリスクになる。
侵害の痕跡と確認ポイント
Aristaは侵害の痕跡(IoC)も公開しています。
確認すべき項目は以下のとおりです。
- 不審なファイル:/usr/local/sbin/.vcnode.js、/usr/local/sbin/vc-sysmond、/etc/systemd/system/vc-sysmon.service
- nginxログ中のHTTPヘッダー「x-vc-opt」
- 既知の悪性IPアドレス(142.93.149.77、104.248.126.159)からの通信
VCOが侵害されると、管理下にあるVeloCloud Edgeデバイスへのアクセスを攻撃者に許すおそれがあります。
侵害が疑われる場合は、運用上可能な範囲で修復前に各種ログや関連ファイルを保全するよう推奨されています。
まとめ
Arista VeloCloud Orchestratorの脆弱性CVE-2026-93952は、SD-WANの管理基盤を狙った攻撃がすでに始まっていることを示しています。
証明書ベース認証を使うオンプレミス版は、資格情報がなくても侵入されうる点が深刻です。
5.2系・6.4系は修正版への更新、6.1系・7.0系は管理画面へのアクセス制限とログ監視で修正版を待つ対応が現実的です。
管理基盤が落ちれば、その配下のエッジ機器まで攻撃者の手が届く。まずは管理画面を誰が触れる状態なのか確認することだ。
対策の優先度は明確です。以下を今すぐ実施してください。
- VCOのバージョンと証明書ベース認証の設定有無を確認する
- 5.2系・6.4系は修正版へ更新し、6.1系・7.0系はWebインターフェースを管理用ネットワークに限定する
- 公開されたIoCをもとにファイル・nginxログ・通信履歴を点検する