Anoymask

VeloCloud Orchestrator CVE-2026-16812:未經驗證的作業系統指令注入攻擊正被積極利用

1. 基本資訊

2. 摘要

這是一個 CVSS 10.0 等級的漏洞。它允許未經驗證的攻擊者存取可從網際網路存取的內部部署 VCO Web UI。攻擊者可透過僅限內部使用的功能執行作業系統指令。已確認攻擊正在進行中。

3. 攻擊流程

  1. 攻擊者搜尋 VCO Web 介面。
  2. 攻擊者傳送特製請求,無需驗證即可存取僅限內部使用的功能。
  3. 攻擊者透過作業系統指令注入在 VCO 主機上執行指令。
  4. 攻擊者可能存取組態、裝置清單、憑證、憑證、金鑰和資料庫。
  5. 攻擊者接著建立檔案、匯出資料庫、建立封存檔、執行輸出通訊,以及變更管理組態。
  6. 推論:攻擊者可濫用驗證和組態路徑存取由 VCO 管理的 Edge 裝置,將影響範圍擴大至整個 SD-WAN。

4. 攻擊者位置與執行位置

  • 攻擊者是能存取 VCO Web UI 的外部主機。
  • 初始請求針對 Web 層。指令在內部部署 VCO 主機上執行。
  • 託管和專用 VCO 已修補。VeloCloud Gateway 和 Edge 本身並非此 CVE 的直接目標。

5. 受害者與管理員可見性

  • 沒有使用者互動或登入失敗嘗試。
  • Web 日誌可能顯示編碼字元、URL 類路徑、內部服務參考,以及高頻率請求。
  • 主機可能保留非預期的指令、檔案、資料庫匯出、封存檔和輸出 HTTP(S) 流量。
  • 管理主控台可能顯示無法解釋的組態變更或維護操作。

6. 成功與失敗條件

成功條件

  • 目標執行易受攻擊的內部部署版本(早於 5.2.3.14、6.1.3.4、6.4.2.4、7.0.0.1)。
  • VCO Web UI 可從攻擊者存取。
  • WAF、ACL、IPS 或類似防禦措施未阻擋利用請求。

失敗條件

  • 已套用修補版本,或環境使用託管/專用版本。
  • Web UI 限制為受信任的管理網路。
  • 請求或後續指令被偵測並阻擋。

7. 成功後的結果

VCO 主機和管理資料的機密性、完整性和可用性可能會喪失。Arista 也指出,Edge 裝置可能從受損的 VCO 被存取。由於修補程式無法移除現有的入侵,任何可疑情況都需要輪替憑證、憑證和金鑰、檢查管理操作、驗證 Edge 狀態,以及從受信任來源還原或取代 VCO。

8. 可觀察日誌

  • 電子郵件:無直接相關。
  • Proxy/SWG/DNS:針對 VCO 的 IOC 流量,以及源自 VCO 的未知輸出 HTTP(S) 流量。
  • Endpoint/EDR:VCO 上的非預期 shell、指令、檔案、封存檔和處理程序。若設備上無法使用 EDR,則必須保留作業系統和檔案系統。
  • Identity/IdP:不需要驗證。追蹤入侵後的管理員動作以及憑證和憑證的使用。
  • SaaS/Cloud:託管/專用版本已修補。稽核租用戶設定變更。
  • Network:對 Web UI 的異常請求、內部服務參考、來自 VCO 的新輸出流量,以及從 VCO 到 Edge 或管理網路的異常流量。

9. 攻擊成功判定

階段 判斷
僅聯絡 從 IOC 或未知 IP 存取 Web UI
利用嘗試 異常路徑、編碼字元、內部服務參考
初始執行 相同時間戳記的非預期指令和處理程序

請勿僅根據 IOC 比對假設成功。然而,由於此 CVE 正在被積極利用,應立即調查。

10. 調查手冊

  • 觸發條件:IOC 連線、異常 Web 請求、VCO 輸出流量、無法解釋的管理變更。
  • 初始驗證:檢查版本、暴露範圍、首次異常時間,以及 Web、後端、系統和資料庫日誌。
  • Endpoint:保留指令歷史、處理程序、檔案、資料庫匯出、封存檔和時間戳記。
  • Authentication/Cloud:檢查管理員、API、Edge 憑證、憑證和金鑰的使用歷史。
  • 後續操作:比較 Edge 組態、路由、VPN、管理員、韌體和輸出通訊的差異。
  • 遏制:將 Web UI 限制為管理網路、阻擋 IOC、保留證據、套用修補程式、輪替金鑰,以及在必要時重建 VCO。
  • 判定類別:暴露 / 嘗試利用 / 主機入侵 / 資料存取 / Edge 影響。

11. 防禦與偵測想法

  • 單一事件:IOC、包含內部服務參考的異常 URL,以及 VCO 的新發現輸出流量。
  • 時間序列關聯:異常 Web 請求 $\rightarrow$ VCO 指令 $\rightarrow$ 檔案/資料庫匯出 $\rightarrow$ 封存檔 $\rightarrow$ 輸出流量。
  • 狩獵:未知的管理變更、憑證/金鑰存取、Edge 大量變更,以及從 VCO 的橫向移動。
  • 日誌缺口:保留 VCO Web、後端、系統和資料庫日誌以及外部檔案時間戳記。
  • 優先動作:套用修補程式、限制管理存取、控制輸出流量、輪替金鑰,以及根據基準檢查管理組態。

12. 事實 / 推論 / 假設

事實

  • CVSS 3.1 和 4.0 分數均為 10.0。不需要驗證或使用者互動。
  • 內部部署 VCO 預設暴露,僅靠產品設定無法停用此暴露。
  • Arista 和 CISA 確認攻擊正在進行中,並發布三個攻擊者 IP 位址。
  • 攻擊程序的詳細資訊和攻擊者身份尚未發布。

推論

  • 若 VCO 內部的金鑰被竊取,即使在修補後,對 Edge 和管理 API 的存取可能仍持續存在。

假設

  • 將 Web 異常與 VCO 輸出和資料庫匯出在幾分鐘內進行關聯,可提供高置信度的偵測。

13. MITRE ATT&CK 對應

  • T1190 利用公開應用程式(高)
  • T1059 指令與指令碼直譯器(高)
  • T1005 來自本機系統的資料(中)
  • T1552 未受保護的憑證(中 - 當存取憑證/金鑰時)
  • T1074 資料分段(中 - 當確認封存檔時)
  • T1041 透過 C2 通道滲透(低 - 當確認傳輸時)
  • T1021 遠端服務(低 - 當確認後續存取 Edge 或其他資產時)

14. 未知事項與額外研究

  • 確切的 HTTP 請求、執行使用者、Web shell 和額外酬載。
  • 利用開始日期、受害者數量、攻擊者、被竊取的資料,以及 Edge 入侵的真實世界範例。
  • 對不支援版本的影響。

15. 對 SOC 與一般企業的影響

對於使用 SD-WAN 集中管理國內和遠端分支辦公室的企業、電信業者和管理服務提供者(MSP),單一 VCO 入侵可能影響眾多 Edge 和分支通訊。請優先進行資產清冊檢閱、管理平面網路分割,以及假設 VCO 可見的金鑰已被入侵,然後立即輪替。

16. 依角色摘要

  • 對於 SOC:將 Web 異常、VCO 指令、資料庫/檔案、輸出流量和 Edge 變更作為單一時間軸進行調查。
  • 對於管理員:立即更新並將 Web UI 限制為管理網路。若懷疑入侵,請勿僅依賴修補程式;驗證金鑰、憑證和 Edge 狀態。
  • 對於使用者:不需要使用者動作。若 VCO 運營商發現異常,請在重新啟動或刪除前保留證據,並聯絡 SOC。