Vulnérabilité d'input validation CVSS 10.0 dans Arista VeloCloud Orchestrator on-prem, activement exploitée et ajoutée au CISA KEV le 22 septembre 2026. Patch disponible pour les branches 5.2 et 6.4.
En bref
- CVE-2026-93952 : improper input validation CVSS 10.0 dans Arista VeloCloud Orchestrator (VCO) on-premises, exploitée activement
- Systèmes affectés : VCO on-prem avec authentification Edge-to-VCO par certificat ; branches 6.1 et 7.0 sans patch disponible au 22 septembre 2026
- Action urgente : mettre à jour vers les branches 5.2 ou 6.4 fixées — isoler le VCO réseau si patch impossible — délai CISA : 25 septembre 2026
Les faits
Arista Networks a divulgué le 22 septembre 2026, via son Security Advisory 0183, la vulnérabilité CVE-2026-93952 affectant VeloCloud Orchestrator (VCO) on-premises. Il s'agit d'une vulnérabilité d'improper input validation (CWE-20) qui atteint le score CVSS v3.1 maximal de 10.0 avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H. La CISA a ajouté cette CVE au catalogue Known Exploited Vulnerabilities (KEV) le même jour, imposant aux agences fédérales américaines (FCEB) un délai de remédiation au 25 septembre 2026.
VeloCloud Orchestrator est la plateforme de management centralisée des déploiements SD-WAN Arista VeloCloud. En environnement on-premises, le VCO gère la configuration, les politiques de routage, la supervision et les logs de l'ensemble des edges SD-WAN déployés dans l'organisation. Un attaquant qui compromet le VCO prend le contrôle de toute l'infrastructure SD-WAN gérée, avec accès aux flux réseau, aux configurations de sécurité et aux données transitant par les edges.
La faille réside dans le mécanisme d'authentification Edge-to-VCO basé sur les certificats. Lorsque cette configuration est activée, un attaquant disposant d'un accès réseau à l'interface web du VCO et de la partie publique d'un certificat d'authentification d'un edge (information accessible par nature dans un système PKI) peut envoyer une requête spécialement forgée qui exploite l'absence de validation correcte des entrées pour accéder à des fonctionnalités internes privilégiées. Cette exploitation permet de prendre le contrôle complet du VCO host.
Le score CVSS 10.0 est le score maximal possible et ne peut être atteint que lorsque les trois dimensions — confidentialité, intégrité et disponibilité — sont compromises à un niveau élevé, avec une portée étendue au-delà du composant vulnérable (S:C, Scope Changed). C'est précisément le cas ici : depuis le VCO, l'attaquant peut modifier les configurations de tous les edges gérés, rediriger le trafic réseau, extraire les credentials et clés de chiffrement des flux SD-WAN, et désactiver les contrôles de sécurité sur l'ensemble de l'infrastructure.
La vulnérabilité a été découverte de manière externe — Arista ne précise pas par qui dans l'advisory public — et est confirmée comme activement exploitée dans la nature. Des sources relayées par The Hacker News et SecurityOnline.info indiquent que l'exploitation cible des environnements avec certificats d'authentification inter-edges, une configuration répandue dans les déploiements SD-WAN multi-sites. Le Metasploit Framework a ouvert un ticket de suggestion de module dédié (issue #21940 sur le dépôt rapid7/metasploit-framework), signe que la communauté offensive juge l'exploitation systématisable et susceptible d'être intégrée dans des frameworks d'attaque automatisés.
Au niveau des versions affectées et des correctifs disponibles au 22 septembre 2026, Arista a publié des releases fixes pour les branches de maintenance 5.2 et 6.4, mais les branches 6.1 et 7.0 sont toujours sans patch disponible. Les organisations tournant sur ces deux branches se trouvent dans une position critique : vulnérabilité CVSS 10.0 exploitée activement, sans correctif officiel, avec un délai fédéral de 3 jours. Arista a communiqué des dates de disponibilité des fixes pour les branches 6.1 et 7.0 mais sans confirmation publique de leur livraison effective au moment de la rédaction de cet article.
Les attaquants exploitant CVE-2026-93952 peuvent s'établir durablement sur le VCO en créant des comptes administrateurs cachés, en modifiant les politiques de routage pour détourner du trafic sensible, ou en déployant des backdoors sur les edges via le mécanisme de mise à jour centralisé du VCO. La détection est particulièrement difficile car l'attaquant contrôle les logs et les mécanismes de supervision depuis le VCO lui-même, lui permettant d'effacer les traces de sa présence.
Du point de vue géographique et sectoriel, VeloCloud est particulièrement répandu dans les grandes entreprises à sites multiples, les MSP gérant des infrastructures pour des tiers, et les secteurs retail, logistique et finance qui ont massivement adopté le SD-WAN pour remplacer les MPLS traditionnels. Une compromission VCO dans un MSP affecte potentiellement des dizaines d'organisations clientes simultanément, démultipliant l'impact d'une seule exploitation réussie. Selon les données Censys et Shodan disponibles, plusieurs centaines d'instances VCO on-prem sont accessibles depuis Internet, représentant la cible prioritaire des attaquants.
Impact et exposition
L'impact d'une compromission VCO est maximal par nature. Le VCO est le plan de contrôle de l'ensemble du réseau SD-WAN ; son compromis équivaut à une prise de contrôle totale de l'infrastructure réseau de l'organisation. Un attaquant avec accès au VCO peut rediriger n'importe quel flux vers une infrastructure d'interception, modifier les règles de firewall sur les edges, désactiver les tunnels chiffrés, ou utiliser le canal de management VCO-edge pour déployer des payloads malveillants sur chaque edge du réseau.
La condition d'exploitation requiert un accès réseau à l'interface web du VCO et la partie publique d'un certificat d'edge. L'interface VCO on-prem est parfois exposée sur Internet ou accessible depuis des réseaux partenaires ou prestataires. La partie publique d'un certificat d'edge est, par définition, publique et peut être obtenue lors d'une phase de reconnaissance sur des edges accessibles ou via des configurations exposées lors d'échanges avec des prestataires.
Les organisations les plus exposées sont les MSP gérant plusieurs tenants depuis un VCO partagé, les entreprises avec VCO accessible depuis Internet pour le management à distance, et celles tournant sur les branches 6.1 ou 7.0 pour lesquelles aucun patch n'est disponible. Pour ces dernières, la seule mitigation disponible est la restriction d'accès au VCO aux seules IP de confiance au niveau réseau ou firewall, et la désactivation temporaire de l'authentification Edge-to-VCO par certificat si opérationnellement possible.
Recommandations immédiates
- Mettre à jour VCO on-prem vers les releases fixes des branches 5.2 ou 6.4 — Arista Security Advisory 0183
- Si les branches 6.1 ou 7.0 sont utilisées et sans patch disponible : restreindre immédiatement l'accès à l'interface web VCO aux seules adresses IP de management de confiance via ACL réseau ou firewall
- Envisager la désactivation temporaire de l'authentification Edge-to-VCO par certificat si cette configuration n'est pas critique opérationnellement
- Auditer les comptes administrateurs VCO pour détecter toute création récente non autorisée
- Vérifier les logs VCO pour des accès inhabituels à des API de management internes, en particulier depuis des IP non répertoriées
- Délai fédéral CISA : 25 septembre 2026 pour les agences FCEB
⚠️ Urgence critique — CVSS 10.0
CVE-2026-93952 atteint le score maximum CVSS 10.0 et est activement exploitée. Les branches 6.1 et 7.0 de VCO n'avaient pas de patch disponible au 22 septembre 2026. Toute instance VCO on-prem accessible depuis un réseau non totalement de confiance doit être isolée ou mitigée dans les heures qui viennent.
Comment savoir si je suis vulnérable ?
Vérifiez d'abord si votre VeloCloud Orchestrator est déployé en mode on-premises (par opposition au VCO cloud géré par Arista). Contrôlez si l'authentification Edge-to-VCO par certificat est activée dans les paramètres système du VCO. Vérifiez votre version VCO via l'interface d'administration (System > System Properties). Si vous êtes sur une version non patchée des branches 5.2, 6.1, 6.4 ou 7.0 sans avoir appliqué les fixes de l'advisory 0183, votre VCO est vulnérable.
Votre infrastructure SD-WAN est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités SD-WAN et réseau.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-93616 : Check Point Management zero-day CVSS 9.8
Zero-day path traversal pré-authentification CVSS 9.8 dans Check Point Quantum Security Management Server, exploité depuis juillet 2026 et ajouté au CISA KEV le 22 septembre 2026. Hotfix R82.20 disponible.
CVE-2026-94127 : F5 BIG-IP APM heap overflow exploité CVSS 9.8
Heap-based buffer overflow CVSS 9.8 dans F5 BIG-IP APM, exploité activement et ajouté au CISA KEV le 22 septembre 2026. Patch d'urgence et iRule de contournement disponibles.
CVE-2026-83548 & CVE-2026-83549 : SonicWall SMA1000 KEV CISA
CVE-2026-83548 (SSRF pré-authentification, CVSS 10.0) et CVE-2026-83549 (injection de commandes OS) dans SonicWall SMA1000 sont activement exploitées et enchaînées pour obtenir une RCE non authentifiée. Ajoutées au catalogue CISA KEV le 2 septembre 2026 — hotfix disponible depuis le 1er septembre 2026.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire