Arista, Aktif Olarak İstismar Edilen VeloCloud Orchestrator Açığını Yamayla Kapatıyor
Arista Networks, VeloCloud Orchestrator (VCO) On-Prem kurulumlarını etkileyen kritik bir güvenlik açığı için yamaları yayınlamaya başladı. CVE-2026-93952 olarak izlenen açık, CVSS 3.1 kapsamında 10 üzerinden 10 puan alırken uzaktan saldırganların ayrıcalıklı iç işlevlere erişmesine yol açabiliyor. Arista, 22 Eylül 2026 tarihli güvenlik duyurusunda açığın aktif saldırılarda kullanıldığını açıklarken bazı VCO sürümleri için düzeltmelerin hazır olduğunu bildirdi.
VeloCloud Orchestrator Açığı Yetkisiz Erişim Riski Oluşturuyor
VeloCloud Orchestrator yönetim arayüzüne ağ erişimi bulunan saldırgan, sertifika tabanlı Edge kimlik doğrulamasının yapılandırıldığı sistemlerde açığı kullanabiliyor. Saldırı senaryosu VCO kiracı veya operatör hesabı gerektirmediği için kimlik doğrulama katmanını aşan bir erişim riski ortaya çıkarıyor. Arista’nın değerlendirmesine göre CVE-2026-93952, VCO ana bilgisayarının yanı sıra platform tarafından yönetilen verilerin gizlilik, bütünlük ve erişilebilirliğini de etkileyebiliyor.
VCO web arayüzüne ulaşabilen saldırganın istismar için VeloCloud Edge kimlik doğrulama sertifikasının herkese açık bölümüne de sahip olması gerekiyor. Güvenlik açığının temelinde CWE-20 kapsamında sınıflandırılan hatalı girdi doğrulaması bulunurken Arista, açığın düşük karmaşıklıklı bir uzaktan saldırıyla kullanılabildiğini belirtiyor.
Arista’nın sürüm tablosu, 5.2.x serisinde 5.2.3.15 ve daha eski sürümlerin, 6.1.x serisinde 6.1.3.7 ve daha eski sürümlerin, 6.4.x serisinde 6.4.2.7 ve daha eski sürümlerin, 7.0.x serisinde ise 7.0.0.2 ve daha eski sürümlerin etkilendiğini gösteriyor. Arista, 5.2.3.16 ve üzerindeki 5.2.3 sürümleri ile 6.4.2.8 ve üzerindeki 6.4.2 sürümlerinde düzeltmeyi yayınlamış durumda.
Arista, 6.1.x ile 7.0.x sürüm kollarındaki düzeltmeleri ise ayrı güncellemeler halinde yayınlayacağını bildiriyor. VeloCloud Orchestrator Hosted ile Dedicated kurulumlarının da kapsamda bulunduğu belirtilirken Arista, barındırılan söz konusu ortamların yamalarının zaten uygulandığını ifade ediyor.
VCO Yönetim Arayüzünün İnternete Açıklığı Riski Artırıyor
VCO web arayüzüne yalnızca güvenilir yönetim ağlarından erişim verilmesi, yama uygulanana kadar saldırı yüzeyini azaltan temel önlem olarak öne çıkıyor. Ağ yöneticileri ayrıca yönetici etkinliklerini inceleyerek beklenmeyen yapılandırma değişikliklerini, olağan dışı erişimleri ve VCO sunucusundan çıkan şüpheli bağlantıları araştırmalı.
Güvenlik ekipleri, VCO web erişim günlüklerinde kodlanmış karakterler içeren istekleri, yerel veya dahili servislere işaret eden yolları, alışılmadık URL bileşenlerini ve yüksek istek oranlarını incelemeli. Nginx günlüklerinde x-vc-opt HTTP başlığı da araştırılması gereken göstergeler arasında yer alırken Arista 142.93.149.77 ile 104.248.126.159 adreslerinden gelen bağlantıların engellenmesini öneriyor.
Arista, olası bir ihlal şüphesinde VCO web erişim günlüklerinin, arka uç uygulama günlüklerinin, sistem kayıtlarının ve veritabanı günlüklerinin korunmasını öneriyor. Dosya sistemi zaman damgalarının da müdahale öncesinde saklanması, olayın nasıl gerçekleştiğinin sonradan incelenebilmesi açısından önem taşıyor.
VCO üzerinde yapılan beklenmeyen yönetici işlemleri, olağan dışı dış bağlantılar veya sistem davranışları güvenlik ekiplerinin ayrıca incelemesi gereken sinyaller arasında bulunuyor. Arista, saldırıdan şüphelenilen durumlarda müşterilerin Teknik Destek Merkezi ile iletişime geçmesini önerirken olay müdahalesinden önce kanıtların korunmasına özellikle vurgu yapıyor.
ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı (CISA), CVE-2026-93952’yi Bilinen İstismar Edilen Açıklar kataloğuna 22 Eylül 2026 tarihinde ekledi. CISA’nın KEV kataloğu, gerçek saldırılarda istismar edildiği bilinen güvenlik açıklarını kuruluşların yama önceliklendirmesinde kullanması amacıyla tutulan resmi kaynaklardan biri olarak tanımlanıyor.
ABD federal sivil yürütme kurumları için belirlenen son tarih 25 Eylül 2026 olurken güvenlik açığının KEV kapsamına alınması kurumsal ağlarda yama ve olay inceleme süreçlerinin hızlandırılmasını gerektiriyor. Türkiye’de VeloCloud Orchestrator On-Prem kullanan kurumların da özellikle VCO sürümünü, web arayüzünün erişim kapsamını ve sertifika tabanlı Edge kimlik doğrulamasının etkin olup olmadığını kontrol etmesi gerekiyor.
Arista’nın güvenlik duyuruları, CVE-2026-93952’nin VeloCloud Orchestrator tarafında yıl içindeki tek aktif istismar vakası olmadığını gösteriyor. Şirket, Temmuz 2026’da CVE-2026-16812 adlı başka bir VCO açığını da aktif saldırılar nedeniyle yamalarken söz konusu açık işletim sistemi komut enjeksiyonu sınıfında yer alıyordu.
VeloCloud Orchestrator’ın SD-WAN altyapısındaki merkezi yönetim rolü, yönetim katmanındaki bir güvenlik açığının yalnızca tek bir sunucuyla sınırlı kalmaması ihtimalini artırıyor. Arista da VCO üzerinde gerçekleşen bir ihlalin yönetilen VeloCloud Edge cihazlarına erişim sağlayabileceğini belirttiği için kuruluşların yama sonrasında kimlik bilgilerini yenilemesi, yönetici hareketlerini incelemesi ve yönetilen Edge cihazlarının durumunu doğrulaması gerekiyor.
Önümüzdeki süreçte VeloCloud Orchestrator kullanan kurumların yalnızca sürüm yükseltmesine odaklanmak yerine yönetim arayüzü erişimini, günlük kayıtlarını, dış bağlantıları ve yönetilen Edge cihazlarının durumunu birlikte değerlendirmesi önem taşıyor. Arista’nın diğer VCO güvenlik duyurularıyla birlikte değerlendirildiğinde gelişmeler, SD-WAN kontrol düzlemlerinin güvenlik güncellemelerinde gecikmenin operasyonel ağ altyapısına doğrudan yansıyabileceğini gösteriyor.









