Anoymask

VeloCloud Orchestrator CVE-2026-16812:未经身份验证的操作系统命令注入正被积极利用

1. 基本信息

2. 摘要

这是一个 CVSS 10.0 的漏洞。它允许未经身份验证的攻击者访问互联网可达的本地 VCO Web UI。攻击者可以通过内部专用功能执行操作系统命令。已确认存在活跃利用。

3. 攻击流程

  1. 攻击者搜索 VCO Web 界面。
  2. 攻击者发送无需身份验证的构造请求,以访问内部专用功能。
  3. 攻击者通过操作系统命令注入在 VCO 主机上执行命令。
  4. 攻击者可能访问配置、设备列表、凭据、证书、密钥和数据库。
  5. 攻击者继续创建文件、导出数据库、创建归档、执行出站通信以及更改管理配置。
  6. 推断:攻击者可以滥用认证和配置路径访问由 VCO 管理的 Edge 设备,将影响范围扩大到整个 SD-WAN。

4. 攻击者位置与执行位置

  • 攻击者是可访问 VCO Web UI 的外部主机。
  • 初始请求针对 Web 层。命令在本地 VCO 主机上执行。
  • 托管版和专用版 VCO 已完成修补。VeloCloud 网关和 Edge 本身不受此 CVE 直接影响。

5. 受害者和管理员可见性

  • 没有用户交互或登录失败尝试。
  • Web 日志可能显示编码字符、类似 URL 的路径、内部服务引用以及高频请求。
  • 主机可能保留意外的命令、文件、数据库导出、归档以及出站 HTTP(S) 流量。
  • 管理控制台可能显示无法解释的配置更改或维护操作。

6. 成功与失败条件

成功条件

  • 目标运行易受攻击的本地版本(早于 5.2.3.14、6.1.3.4、6.4.2.4、7.0.0.1)。
  • VCO Web UI 可从攻击者处访问。
  • WAF、ACL、IPS 或类似防御措施未拦截利用请求。

失败条件

  • 已应用修补版本,或环境使用托管版/专用版。
  • Web UI 仅限于受信任的管理网络。
  • 请求或后续命令被检测并阻止。

7. 成功利用后发生的情况

VCO 主机和管理数据的机密性、完整性和可用性可能丢失。Arista 还表示,Edge 设备可能从被攻陷的 VCO 访问。由于修补程序不会消除现有入侵,任何可疑情况都需要轮换凭据、证书和密钥,检查管理操作,验证 Edge 状态,并从可信来源恢复或替换 VCO。

8. 可观察日志

  • 电子邮件:无直接关联。
  • 代理/SWG/DNS:针对 VCO 的 IOC 流量,以及源自 VCO 的未知出站 HTTP(S) 流量。
  • 端点/EDR:VCO 上出现意外的 shell、命令、文件、归档和进程。如果设备上无法部署 EDR,则需要保留操作系统和文件系统。
  • 身份/IdP:无需身份验证。跟踪入侵后管理员操作以及凭据和证书的使用情况。
  • SaaS/云:托管版/专用版已修补。审计租户设置更改。
  • 网络:对 Web UI 的异常请求、内部服务引用、来自 VCO 的新出站流量,以及从 VCO 到 Edge 或管理网络的异常流量。

9. 攻击成功判定

阶段 判断
仅接触 从 IOC 或未知 IP 访问 Web UI
利用尝试 异常路径、编码字符、内部服务引用
初始执行 同一时间戳出现意外命令和进程
主机入侵 文件创建、数据库访问、归档、出站通信
数据窃取 导出文件与出站传输匹配
后续入侵 Edge 配置更改、使用凭据/密钥、移动到其他主机

不要仅凭 IOC 匹配就假设成功。但由于此 CVE 正被积极利用,应立即进行调查。

10. 调查手册

  • 触发条件:IOC 连接、异常 Web 请求、VCO 出站流量、无法解释的管理更改。
  • 初步验证:检查版本、暴露范围、首次异常时间以及 Web、后端、系统和数据库日志。
  • 端点:保留命令历史、进程、文件、数据库导出、归档和时间戳。
  • 身份验证/云:检查管理员、API、Edge 凭据、证书和密钥的使用历史。
  • 后续操作:比较 Edge 配置、路由、VPN、管理员、固件和出站通信的差异。
  • 遏制措施:限制 Web UI 仅访问管理网络、阻止 IOC、保留证据、应用补丁、轮换密钥、必要时重建 VCO。
  • 判定类别:暴露 / 尝试利用 / 主机入侵 / 数据访问 / Edge 影响。

11. 防御与检测思路

  • 单一事件:IOC、包含内部服务引用的异常 URL,以及 VCO 出现的新出站流量。
  • 时间序列关联:异常 Web 请求 → VCO 命令 → 文件/数据库导出 → 归档 → 出站流量。
  • 狩猎:未知管理更改、证书/密钥访问、Edge 批量更改,以及从 VCO 的横向移动。
  • 日志缺失:在外部保留 VCO Web、后端、系统和数据库日志以及文件时间戳。
  • 优先操作:应用补丁、限制管理访问、控制出站流量、轮换密钥,并对照基线检查管理配置。

12. 事实 / 推断 / 假设

事实

  • CVSS 3.1 和 4.0 分数均为 10.0。无需身份验证或用户交互。
  • 本地 VCO 默认暴露,仅靠产品设置无法禁用此暴露。
  • Arista 和 CISA 已确认活跃利用,并发布了三个攻击者 IP 地址。
  • 攻击程序细节和攻击者身份尚未发布。

推断

  • 如果 VCO 内部密钥被窃取,即使打补丁后,对 Edge 和管理 API 的访问也可能持续存在。

假设

  • 在几分钟内将 Web 异常与 VCO 出站和数据库导出关联起来,可提供高置信度检测。

13. MITRE ATT&CK 映射

  • T1190 利用面向公众的应用程序(高)
  • T1059 命令和脚本解释器(高)
  • T1005 从本地系统获取数据(中)
  • T1552 不安全凭据(中 - 当凭据/密钥被访问时)
  • T1074 数据分阶段(中 - 当确认归档时)
  • T1041 通过 C2 通道进行数据渗出(低 - 当确认传输时)
  • T1021 远程服务(低 - 当确认后续访问 Edge 或其他资产时)

14. 未知项与额外研究

  • 确切的 HTTP 请求、执行用户、Web shell 以及其他有效载荷。
  • 利用开始日期、受害者数量、攻击者、被窃取的数据,以及 Edge 被入侵的真实案例。
  • 对不受支持版本的影响。

15. 对 SOC 和一般企业的影响

对于使用 SD-WAN 集中管理国内和远程分支机构的企业、电信提供商以及托管服务提供商 (MSP),单个 VCO 入侵可能影响众多 Edge 和分支通信。应优先进行资产清单审查、管理平面网络分段,并假设 VCO 可见的密钥已被入侵,随后立即轮换。

16. 按角色总结

  • 针对 SOC:将 Web 异常、VCO 命令、数据库/文件、出站流量和 Edge 更改作为单一时间线进行调查。
  • 针对管理员:立即更新并将 Web UI 限制在管理网络内。如果怀疑已被入侵,不要仅依赖补丁;验证密钥、凭据和 Edge 状态。
  • 针对用户:无需用户操作。如果 VCO 运营商发现异常,应在重启或删除前保留证据,并联系 SOC。