情報取得日: 2026/09/22・本ページは公開情報の非公式まとめです
| CVE ID | CVE-2026-93952 |
|---|---|
| 製品 | Arista / Arista VeloCloud Orchestrator(VCO)オンプレミス版。ホスト型(Arista が運用する VCO)は修正済みとされる。 |
| CVSS | 10.0(Critical) CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
| 種別 (CWE) | CWE-20 不適切な入力検証 |
| 登録/公開日 | 2026/09/22 |
| KEV 期限 | 2026/09/25 まで(米国連邦機関向け目安) |
| 推奨対応 | ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。緩和策が利用できない場合はクラウドサービス向けの BOD 26-04 指針に従うか、製品の使用を中止する。各資産のインターネット露出の評価は利用者側の責任である。 |
| 出典 | https://nvd.nist.gov/vuln/detail/CVE-2026-93952 |
Arista の **Security Advisory 0183** と NVD の記述はこうである。**オンプレミス版の VeloCloud Orchestrator(VCO)に入力検証の不備があり、遠隔の攻撃者が特権的な内部機能にアクセスし、VCO ホストに影響を与えられる可能性がある。** 悪用に成功すると、オーケストレーターと、それが管理するデータの機密性・完全性・可用性が損なわれうる。 **CVSS は 10.0(Critical)。** Arista(CNA)のベクタは **AV:N / AC:L / PR:N / UI:N / S:C / C:H / I:H / A:H** で、ネットワーク経由・認証不要・利用者の操作不要、かつスコープ変更(VCO の外=管理下のエッジにも影響が及びうる)である。CVSS v4.0 は 9.5。 **Arista は「外部で発見され、実際に悪用されていることを把握している」と明記している。** CISA は 2026-09-22 に KEV へ収載し、是正期限を 2026-09-25 とした。**ホスト型の VCO は修正済み**とされており、対応が要るのは自社で VCO を運用している組織である。 **影響を受ける版**(アドバイザリ記載): 5.2.x は 5.2.3.15 以前、6.1.x は 6.1.3.7 以前、6.4.x は 6.4.2.7 以前、7.0.x は 7.0.0.2 以前。
各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。
| 環境 | 対応状況 | 対応方法・備考 |
|---|---|---|
| AWS (ECS/EC2) | ベンダーFW更新 |
AWS 上に VCO(オンプレ版)を自前で構築している場合、**5.2.3.16 以降 / 6.4.2.8 以降**へ更新する。6.1.x・7.0.x は修正版が未公開。
セキュリティグループで VCO の Web UI への到達を管理用ネットワークに絞る。AWS 側の対応で直るものではない。
参照リンク
|
| GCP | ベンダーFW更新 |
Google Cloud 上に VCO(オンプレ版)を自前で構築している場合、**5.2.3.16 以降 / 6.4.2.8 以降**へ更新する。6.1.x・7.0.x は修正版が未公開。
VPC ファイアウォールで VCO の Web UI への到達を管理用ネットワークに絞る。
参照リンク
|
| Azure | ベンダーFW更新 |
Azure 上に VCO(オンプレ版)を自前で構築している場合、**5.2.3.16 以降 / 6.4.2.8 以降**へ更新する。6.1.x・7.0.x は修正版が未公開。
NSG で VCO の Web UI への到達を管理用ネットワークに絞る。
参照リンク
|
| Linux | ベンダーFW更新 |
**OS のパッケージ更新では直らない。** VCO のソフトウェア自体の問題で、対応は Arista の修正版(5.2.3.16 以降 / 6.4.2.8 以降)への更新である。
`/usr/local/sbin/.vcnode.js`・`/usr/local/sbin/vc-sysmond` の有無と nginx ログの `x-vc-opt` ヘッダを確認する。ホスト型 VCO は Arista 側で修正済み。
参照リンク
|
**修正版へ更新する。** 2026-09-25 時点で Arista が示している修正版は **5.2.3.16 以降** と **6.4.2.8 以降**。**6.1.x と 7.0.x の修正版は「追って公開」とされており、まだ出ていない。** この2系列を使っている場合は、修正版が出ている系列への移行を検討するか、下の緩和策で到達を絞って待つことになる。 **緩和策**(アドバイザリ記載): VCO の Web インターフェースへのアクセスを信頼できる管理用ネットワークに限定する。VCO はエッジの管理のためにインターネットから到達できる構成が多いので、管理 UI とエッジからの通信の経路を分けられるかを確認する。 **侵害の確認**(アドバイザリ記載の指標): - 不審なファイル `/usr/local/sbin/.vcnode.js`、`/usr/local/sbin/vc-sysmond` の有無 - nginx のログに `x-vc-opt` という HTTP ヘッダが現れていないか - 既知の悪性 IP(142.93.149.77、104.248.126.159)からの接続 - 想定外の外向き通信や設定変更 ``` ls -la /usr/local/sbin/.vcnode.js /usr/local/sbin/vc-sysmond grep -ri "x-vc-opt" /var/log/nginx/ ``` 指標が見つかった場合は、更新だけで済ませず、VCO が管理するエッジの設定・資格情報も侵害された前提で調べる(CVSS のスコープ変更が示すとおり、影響は VCO の外に及びうる)。
Critical(CVSS 10.0)に分類されるArista Arista VeloCloud Orchestrator(VCO)オンプレミス版。ホスト型(Arista が運用する VCO)は修正済みとされる。の脆弱性です。Arista の **Security Advisory 0183** と NVD の記述はこうである。**オンプレミス版の VeloCloud Orchestrator(VCO)に入力検証の不備があり、遠隔の攻撃者が特権的な内部機能にアクセスし、VCO ホストに影響を与えられる可能性がある。** 悪用に成功すると、オーケストレーターと、それが管理するデータの機密性・完全性・可用性が損なわれうる。 **CVSS は 10.0(Critical)。** Arista(CNA)のベクタは **AV:N / AC:L / PR:N / UI:N / S:C / C:H / I:H / A:H** で、ネットワーク経由・認証不要・利用者の操作不要、かつスコープ変更(VCO の外=管理下のエッジにも影響が及びうる)である。CVSS v4.0 は 9.5。 **Arista は「外部で発見され、実際に悪用されていることを把握している」と明記している。** CISA は 2026-09-22 に KEV へ収載し、是正期限を 2026-09-25 とした。**ホスト型の VCO は修正済み**とされており、対応が要るのは自社で VCO を運用している組織である。 **影響を受ける版**(アドバイザリ記載): 5.2.x は 5.2.3.15 以前、6.1.x は 6.1.3.7 以前、6.4.x は 6.4.2.7 以前、7.0.x は 7.0.0.2 以前。
**修正版へ更新する。** 2026-09-25 時点で Arista が示している修正版は **5.2.3.16 以降** と **6.4.2.8 以降**。**6.1.x と 7.0.x の修正版は「追って公開」とされており、まだ出ていない。** この2系列を使っている場合は、修正版が出ている系列への移行を検討するか、下の緩和策で到達を絞って待つことになる。 **緩和策**(アドバイザリ記載): VCO の Web インターフェースへのアクセスを信頼できる管理用ネットワークに限定する。VCO はエッジの管理のためにインターネットから到達できる構成が多いので、管理 UI とエッジからの通信の経路を分けられるかを確認する。 **侵害の確認**(アドバイザリ記載の指標): - 不審なファイル `/usr/local/sbin/.vcnode.js`、`/usr/local/sbin/vc-sysmond` の有無 - nginx のログに `x-vc-opt` という HTTP ヘッダが現れていないか - 既知の悪性 IP(142.93.149.77、104.248.126.159)からの接続 - 想定外の外向き通信や設定変更 ``` ls -la /usr/local/sbin/.vcnode.js /usr/local/sbin/vc-sysmond grep -ri "x-vc-opt" /var/log/nginx/ ``` 指標が見つかった場合は、更新だけで済ませず、VCO が管理するエッジの設定・資格情報も侵害された前提で調べる(CVSS のスコープ変更が示すとおり、影響は VCO の外に及びうる)。
Arista Arista VeloCloud Orchestrator(VCO)オンプレミス版。ホスト型(Arista が運用する VCO)は修正済みとされる。 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-93952)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。
はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/09/25 です。推奨される対応: ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。緩和策が利用できない場合はクラウドサービス向けの BOD 26-04 指針に従うか、製品の使用を中止する。各資産のインターネット露出の評価は利用者側の責任である。
本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。