米国のセキュリティメディアは、Arista Networksのオンプレミス版VeloCloud Orchestrator(VCO)に存在する脆弱性「CVE-2026-93952」が、実際の攻撃で悪用されていると報じた。Aristaはこの脆弱性にCVSS 3.1で10.0(Critical)の評価を付けている。影響を受ける構成では、認証情報なしのリモート攻撃者がVCOの特権内部機能にアクセスし、ホストに影響を及ぼす可能性があるため、運用中の組織は早急な確認が必要だ。
事案の詳細
対象は、VeloCloud SD-WANのEdgeデバイスを管理するオンプレミス版VeloCloud Orchestrator(VCO)である。脆弱性はCVE-2026-93952として追跡され、AristaのSecurity Advisory 0183で公表された。AristaはCVSS 3.1の基本値を10.0(Critical)と評価している。CVSS 4.0での評価は9.5とされている。
影響を受けるのは、VeloCloud EdgeからVCOへの認証に証明書ベースの方式を設定している環境である。攻撃には、VCOのWebインターフェースへのネットワーク経路と、Edge認証証明書の公開部分へのアクセスが必要とされる一方、VCOのテナント認証情報やオペレーター認証情報は必要ない。脆弱性を悪用されると、リモートの攻撃者が認証なしで特権内部機能にアクセスし、VCOホストに影響を及ぼす可能性がある。
攻撃の特徴として、Aristaが本脆弱性について「既に悪用されている」としている点が挙げられる。VCOはSD-WANのEdgeデバイスを管理する制御基盤であるため、侵害された場合には、管理対象となるネットワークや設定への影響が広がるおそれがある。具体的な攻撃者、攻撃規模、侵害事例の詳細は現時点で不明だ。
また、本件は「証明書を使っているから安全」という前提だけでは防げない。証明書自体の暗号強度の問題ではなく、証明書ベースのEdge認証を利用するVCOの処理に脆弱性が存在することが問題となっている。ただし、証明書ベース認証を設定していない構成が本脆弱性の影響を受けるかについては、公開情報上、詳細は現時点で不明である。
日本への影響
VeloCloud SD-WANは拠点間接続やリモート拠点のネットワーク管理に利用されているため、日本国内でオンプレミス版VCOを運用し、EdgeからVCOへの証明書ベース認証を設定している組織も確認が必要だ。特にVCOのWebインターフェースがインターネットから到達可能な場合、攻撃に必要なネットワーク経路を提供している可能性がある。
ただし、日本国内の利用組織数や被害の有無、国内環境を標的とした攻撃の発生状況は、現時点で公表情報から確認できない。クラウド提供形態や証明書ベース認証を使用していない構成が本件の影響を受けるかも、契約形態や製品構成を含めてベンダーに確認する必要がある。
対策・今後の展望
- 影響を受ける構成と修正版の適用状況を至急確認:オンプレミス版VCOの利用有無、バージョン、EdgeからVCOへの認証方式を確認する。AristaのSecurity Advisory 0183に基づき、利用中のリリース系列に対応する修正版を適用する。9月22日時点では、5.2系および6.4系の修正版が提供されている一方、6.1系および7.0系では修正版がまだ提供されていないと報じられている。未提供の系列では、ベンダーの案内に従い、アクセス制限などの暫定措置を実施する。
- VCOのWebインターフェースへの到達範囲を制限:可能な限り管理アクセスを社内ネットワークやVPN経由に限定し、インターネットから直接到達できる状態を避ける。攻撃にはVCO Webインターフェースへのネットワークアクセスが必要とされるため、ファイアウォールやアクセス制御で到達元を限定する。運用を委託している場合も、委託先を含む管理経路を確認する。
- 証明書ベース認証の設定を点検:EdgeからVCOへの認証方式を確認し、不要な証明書ベース認証や不要な証明書、公開部分を含む認証関連情報の取り扱いを見直す。証明書の期限切れや使い回しの有無も確認する。ただし、証明書の失効や削除だけで本脆弱性への対策が完了するとは限らないため、修正版の適用を優先する。
- ログと侵害痕跡を確認:VCOのWebアクセスログ、認証ログ、管理操作ログを確認し、見慣れない送信元からのアクセス、認証なしで内部機能へ到達した形跡、予期しない設定変更、管理者やユーザーの追加、通常と異なる時間帯の操作を調査する。侵害が疑われる場合は、VCOと管理対象Edgeの設定・認証情報を保全したうえで、Aristaまたはセキュリティ対応組織に相談する。
CSRIからの現場アドバイス
【現場で何が起きているか】ベンダーが悪用を確認した脆弱性では、公開直後からVCOのWebインターフェースや関連APIを探すスキャンが増える可能性があります。実際の攻撃者、攻撃開始時期、攻撃規模については現時点で詳細が公表されていないため、一般的な探索増加を本件で確認された事実とみなすことはできません。日本の中小企業では、VCOの公開範囲や証明書ベース認証の有無を自社で把握せず、運用を委託しているケースも考えられるため、委託先を含めた確認が必要です。
【専門家でない人への平易な解説】例えるなら、鍵(証明書)を使う建物でも、管理室の仕組みに欠陥があると、鍵を持っていない人が管理機能に到達できる可能性があるということです。本件では、証明書ベースの認証を使うVCOが条件となり、攻撃者はVCOのWebインターフェースへの経路とEdge認証証明書の公開部分を利用して、認証なしで特権内部機能にアクセスできる可能性があります。
【中小企業が今週中にできること】まず、自社または委託先に、オンプレミス版VeloCloud Orchestratorを使用しているか、EdgeからVCOへの認証に証明書方式を設定しているか、VCOのWebインターフェースが外部から到達可能かを確認してください。次に、Arista Security Advisory 0183を基に、利用中のリリース系列に対応する修正版の適用状況を確認し、未対応なら適用計画と暫定的なアクセス制限を直ちに決めます。最後に、VCOのWebアクセス、認証、管理操作のログを確認し、予期しないアクセス、設定変更、ユーザー追加などの痕跡がないかを調査してください。
参照: New CVSS 10.0 VeloCloud Orchestrator Flaw Actively Exploited in Certificate-Based Setups
参考:公式情報・アドバイザリ
- CVE-2026-93952: NVD (NIST) / JVN検索
上記は本記事に関連する公式セキュリティ情報です。詳細は各機関の公式サイトをご確認ください。