VeloCloud Orchestrator CVE-2026-16812:未經驗證的作業系統指令注入攻擊正被積極利用
1. 基本資訊
- 文章標題:Arista 修補 VeloCloud Orchestrator 零時差漏洞遭利用攻擊
- 來源:BleepingComputer(主要來源:Arista 安全公告 0144)
- 發布日期:2026-07-27
- 原始網址: https://www.bleepingcomputer.com/news/security/arista-patches-velocloud-orchestrator-zero-day-exploited-in-attacks/
- 相關來源:
- 相關實體:CVE-2026-16812、CWE-78、VeloCloud Orchestrator (VCO) 內部部署版、VeloCloud Edge、CISA KEV
- 嚴重性:危急
-
IOC:
8.19.75.217、206.72.242.124、206.72.242.162
2. 摘要
這是一個 CVSS 10.0 等級的漏洞。它允許未經驗證的攻擊者存取可從網際網路存取的內部部署 VCO Web UI。攻擊者可透過僅限內部使用的功能執行作業系統指令。已確認攻擊正在進行中。
3. 攻擊流程
- 攻擊者搜尋 VCO Web 介面。
- 攻擊者傳送特製請求,無需驗證即可存取僅限內部使用的功能。
- 攻擊者透過作業系統指令注入在 VCO 主機上執行指令。
- 攻擊者可能存取組態、裝置清單、憑證、憑證、金鑰和資料庫。
- 攻擊者接著建立檔案、匯出資料庫、建立封存檔、執行輸出通訊,以及變更管理組態。
- 推論:攻擊者可濫用驗證和組態路徑存取由 VCO 管理的 Edge 裝置,將影響範圍擴大至整個 SD-WAN。
4. 攻擊者位置與執行位置
- 攻擊者是能存取 VCO Web UI 的外部主機。
- 初始請求針對 Web 層。指令在內部部署 VCO 主機上執行。
- 託管和專用 VCO 已修補。VeloCloud Gateway 和 Edge 本身並非此 CVE 的直接目標。
5. 受害者與管理員可見性
- 沒有使用者互動或登入失敗嘗試。
- Web 日誌可能顯示編碼字元、URL 類路徑、內部服務參考,以及高頻率請求。
- 主機可能保留非預期的指令、檔案、資料庫匯出、封存檔和輸出 HTTP(S) 流量。
- 管理主控台可能顯示無法解釋的組態變更或維護操作。
6. 成功與失敗條件
成功條件
- 目標執行易受攻擊的內部部署版本(早於 5.2.3.14、6.1.3.4、6.4.2.4、7.0.0.1)。
- VCO Web UI 可從攻擊者存取。
- WAF、ACL、IPS 或類似防禦措施未阻擋利用請求。
失敗條件
- 已套用修補版本,或環境使用託管/專用版本。
- Web UI 限制為受信任的管理網路。
- 請求或後續指令被偵測並阻擋。
7. 成功後的結果
VCO 主機和管理資料的機密性、完整性和可用性可能會喪失。Arista 也指出,Edge 裝置可能從受損的 VCO 被存取。由於修補程式無法移除現有的入侵,任何可疑情況都需要輪替憑證、憑證和金鑰、檢查管理操作、驗證 Edge 狀態,以及從受信任來源還原或取代 VCO。
8. 可觀察日誌
- 電子郵件:無直接相關。
- Proxy/SWG/DNS:針對 VCO 的 IOC 流量,以及源自 VCO 的未知輸出 HTTP(S) 流量。
- Endpoint/EDR:VCO 上的非預期 shell、指令、檔案、封存檔和處理程序。若設備上無法使用 EDR,則必須保留作業系統和檔案系統。
- Identity/IdP:不需要驗證。追蹤入侵後的管理員動作以及憑證和憑證的使用。
- SaaS/Cloud:託管/專用版本已修補。稽核租用戶設定變更。
- Network:對 Web UI 的異常請求、內部服務參考、來自 VCO 的新輸出流量,以及從 VCO 到 Edge 或管理網路的異常流量。
9. 攻擊成功判定
| 階段 | 判斷 |
|---|---|
| 僅聯絡 | 從 IOC 或未知 IP 存取 Web UI |
| 利用嘗試 | 異常路徑、編碼字元、內部服務參考 |
| 初始執行 | 相同時間戳記的非預期指令和處理程序 |
請勿僅根據 IOC 比對假設成功。然而,由於此 CVE 正在被積極利用,應立即調查。
10. 調查手冊
- 觸發條件:IOC 連線、異常 Web 請求、VCO 輸出流量、無法解釋的管理變更。
- 初始驗證:檢查版本、暴露範圍、首次異常時間,以及 Web、後端、系統和資料庫日誌。
- Endpoint:保留指令歷史、處理程序、檔案、資料庫匯出、封存檔和時間戳記。
- Authentication/Cloud:檢查管理員、API、Edge 憑證、憑證和金鑰的使用歷史。
- 後續操作:比較 Edge 組態、路由、VPN、管理員、韌體和輸出通訊的差異。
- 遏制:將 Web UI 限制為管理網路、阻擋 IOC、保留證據、套用修補程式、輪替金鑰,以及在必要時重建 VCO。
- 判定類別:暴露 / 嘗試利用 / 主機入侵 / 資料存取 / Edge 影響。
11. 防禦與偵測想法
- 單一事件:IOC、包含內部服務參考的異常 URL,以及 VCO 的新發現輸出流量。
- 時間序列關聯:異常 Web 請求 $\rightarrow$ VCO 指令 $\rightarrow$ 檔案/資料庫匯出 $\rightarrow$ 封存檔 $\rightarrow$ 輸出流量。
- 狩獵:未知的管理變更、憑證/金鑰存取、Edge 大量變更,以及從 VCO 的橫向移動。
- 日誌缺口:保留 VCO Web、後端、系統和資料庫日誌以及外部檔案時間戳記。
- 優先動作:套用修補程式、限制管理存取、控制輸出流量、輪替金鑰,以及根據基準檢查管理組態。
12. 事實 / 推論 / 假設
事實
- CVSS 3.1 和 4.0 分數均為 10.0。不需要驗證或使用者互動。
- 內部部署 VCO 預設暴露,僅靠產品設定無法停用此暴露。
- Arista 和 CISA 確認攻擊正在進行中,並發布三個攻擊者 IP 位址。
- 攻擊程序的詳細資訊和攻擊者身份尚未發布。
推論
- 若 VCO 內部的金鑰被竊取,即使在修補後,對 Edge 和管理 API 的存取可能仍持續存在。
假設
- 將 Web 異常與 VCO 輸出和資料庫匯出在幾分鐘內進行關聯,可提供高置信度的偵測。
13. MITRE ATT&CK 對應
- T1190 利用公開應用程式(高)
- T1059 指令與指令碼直譯器(高)
- T1005 來自本機系統的資料(中)
- T1552 未受保護的憑證(中 - 當存取憑證/金鑰時)
- T1074 資料分段(中 - 當確認封存檔時)
- T1041 透過 C2 通道滲透(低 - 當確認傳輸時)
- T1021 遠端服務(低 - 當確認後續存取 Edge 或其他資產時)
14. 未知事項與額外研究
- 確切的 HTTP 請求、執行使用者、Web shell 和額外酬載。
- 利用開始日期、受害者數量、攻擊者、被竊取的資料,以及 Edge 入侵的真實世界範例。
- 對不支援版本的影響。
15. 對 SOC 與一般企業的影響
對於使用 SD-WAN 集中管理國內和遠端分支辦公室的企業、電信業者和管理服務提供者(MSP),單一 VCO 入侵可能影響眾多 Edge 和分支通訊。請優先進行資產清冊檢閱、管理平面網路分割,以及假設 VCO 可見的金鑰已被入侵,然後立即輪替。
16. 依角色摘要
- 對於 SOC:將 Web 異常、VCO 指令、資料庫/檔案、輸出流量和 Edge 變更作為單一時間軸進行調查。
- 對於管理員:立即更新並將 Web UI 限制為管理網路。若懷疑入侵,請勿僅依賴修補程式;驗證金鑰、憑證和 Edge 狀態。
- 對於使用者:不需要使用者動作。若 VCO 運營商發現異常,請在重新啟動或刪除前保留證據,並聯絡 SOC。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.