VeloCloud 滿分漏洞已有人攻擊:自行部署 VCO 要即刻升級兼查紀錄
Tech News

VeloCloud 滿分漏洞已有人攻擊:自行部署 VCO 要即刻升級兼查紀錄

圖片:via iThome — https://www.ithome.com.tw/news/177671
TechLab 編輯部(譯)·

Hosted 版唔中招,裝完修補程式都要換憑證同檢查 Edge

Arista 旗下 VeloCloud Orchestrator(VCO)爆出 CVSS 10.0 指令注入漏洞 CVE-2026-16812,攻擊者只要掂到 VCO 網頁介面,毋須租戶或管理員帳戶,已經有機會叫主機執行指令。Arista 同 CISA 都確認漏洞正俾人利用,呢個漏洞唔應該等到例行維護先處理。VCO 管住成套 SD-WAN,一旦失守,管理設定、憑證同 Edge 裝置都可能受牽連。

先睇清楚係咪你嗰套 VCO

直接受影響嘅只有自行部署 VCO On-Prem。Arista 話 Hosted 同 Dedicated 服務喺公告公開前已經修好,VeloCloud Gateway 同 Edge 本身亦冇呢個漏洞。換句話講,用託管版本嘅客戶唔使自行幫 VCO 裝更新;不過公司機房或自己雲端帳戶內運行 VCO,就要即刻核對版本,唔好見到 Edge 正常連線就當冇事。

  • 5.2.x: 低過 5.2.3.14 受影響,要升到 5.2.3.14 或同分支更新版本。呢條分支喺 Arista 修正版清單內有清楚列明,升級前亦應先保存網頁、應用程式、系統同資料庫紀錄。

  • 6.1.x: 低過 6.1.3.4 受影響,要升到 6.1.3.4 或更新版本。未裝到更新之前,至少先把 VCO 網頁介面收窄到可信管理網段,兼監察主機有冇無故向外連線。

  • 6.4.x: 低過 6.4.2.4 受影響,要升到 6.4.2.4 或更新版本。管理員亦要對照近期變更紀錄,找出冇工單、冇維護安排但突然出現嘅設定修改或高權限操作。

  • 7.0.x: Arista 受影響版本表寫明低過 7.0.0.1 會中招,即係應升到至少 7.0.0.1。不過公告下方「已修正版本」一節只逐項列出 5.2、6.1 同 6.4,漏咗獨立列出 7.0;iThome 報道就把 7.0.0.1 當成修正版。用緊 7.0 嘅團隊,升級前最好再跟 Arista TAC 核實對應映像同升級路線。

Arista 未評估已停止支援嘅舊分支,呢類版本唔可以因為冇列名就當安全,要直接搵 TAC 商量升級。CISA 設定嘅 2026 年 7 月 30 日期限只約束相關美國聯邦民事行政機構,唔係香港公司嘅法定限期;不過漏洞已有人用緊,其他機構都應該盡快處理,唔好等下一個維護時段。

三個 IP 只係查案起點

Arista 公布咗三個曾參與攻擊嘅來源 IP:8.19.75.217、206.72.242.124、206.72.242.162。管理員應封鎖佢哋,再翻查舊紀錄有冇連線,但名單唔代表全部攻擊來源。官方明講冇單一跡象可以判定有冇中招,所以只搜尋呢三個地址,結果乾淨都唔足以收工。

VCO web access log 入面,應留意古怪路徑、編碼字元、指向本機或內部服務嘅內容,同短時間大量請求。跟住用相同時間戳核對 backend、系統同資料庫紀錄,找有冇 非預期指令、突然建立嘅檔案、資料庫匯出或壓縮檔,亦要查 VCO 主機有冇無故發出 HTTP 或 HTTPS 連線。若果發現可疑活動,先保留紀錄同檔案時間資料,避免急住重裝而洗走調查線索。

裝完更新都未算處理好

修補程式只能截住之後嘅漏洞利用,唔會自動踢走早已入場嘅人。VCO 係集中管理層,入侵者若果曾經讀到資料庫、設定、裝置清單、密碼、憑證或金鑰,之後就算漏洞封咗,手上嗰批存取資料仍然可能有效。呢點亦解釋咗點解 Arista 把 輪換憑證、覆核管理員活動同驗證 Edge 狀態 放入修補後指引,而唔係叫客戶升完版本便算。

實際處理應包括更換 VCO 同相關管理帳戶嘅登入資料,並輪換受影響嘅數碼證書同金鑰,逐部核對受管 Edge 嘅設定、軟件狀態同近期變動。如果跡象顯示 VCO 主機已失守,官方亦叫客戶考慮用可信來源還原或直接換掉實例。暫時公開資料冇交代攻擊者身分、受害規模、勒索軟件用途或香港個案;用緊自行部署 VCO 嘅企業,眼前最實際係先完成版本盤點、保存證據,再升級同查清楚管理層有冇俾人郁過。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook