脆弱性対応ウォッチ重大・クリティカル脆弱性のクラウド別対応まとめ
最新更新履歴CriticalHigh回避策のみパッチありAWSGCPAzureLinux
Critical CVSS 10.0 NEW KEV 悪用確認
CVE-2026-93952

Arista VeloCloud Orchestrator(オンプレ)の入力検証不備で特権機能に到達(CVSS 10.0・KEV)

情報取得日: 2026/09/22・本ページは公開情報の非公式まとめです

CVE IDCVE-2026-93952
製品Arista / Arista VeloCloud Orchestrator(VCO)オンプレミス版。ホスト型(Arista が運用する VCO)は修正済みとされる。
CVSS10.0(Critical)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
種別 (CWE)CWE-20 不適切な入力検証
登録/公開日2026/09/22
KEV 期限2026/09/25 まで(米国連邦機関向け目安)
推奨対応ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。緩和策が利用できない場合はクラウドサービス向けの BOD 26-04 指針に従うか、製品の使用を中止する。各資産のインターネット露出の評価は利用者側の責任である。
出典https://nvd.nist.gov/vuln/detail/CVE-2026-93952

概要

Arista の **Security Advisory 0183** と NVD の記述はこうである。**オンプレミス版の VeloCloud Orchestrator(VCO)に入力検証の不備があり、遠隔の攻撃者が特権的な内部機能にアクセスし、VCO ホストに影響を与えられる可能性がある。** 悪用に成功すると、オーケストレーターと、それが管理するデータの機密性・完全性・可用性が損なわれうる。 **CVSS は 10.0(Critical)。** Arista(CNA)のベクタは **AV:N / AC:L / PR:N / UI:N / S:C / C:H / I:H / A:H** で、ネットワーク経由・認証不要・利用者の操作不要、かつスコープ変更(VCO の外=管理下のエッジにも影響が及びうる)である。CVSS v4.0 は 9.5。 **Arista は「外部で発見され、実際に悪用されていることを把握している」と明記している。** CISA は 2026-09-22 に KEV へ収載し、是正期限を 2026-09-25 とした。**ホスト型の VCO は修正済み**とされており、対応が要るのは自社で VCO を運用している組織である。 **影響を受ける版**(アドバイザリ記載): 5.2.x は 5.2.3.15 以前、6.1.x は 6.1.3.7 以前、6.4.x は 6.4.2.7 以前、7.0.x は 7.0.0.2 以前。

クラウド/OS 別の対応状況

各ベンダー公式アドバイザリで確認できた事実に基づき整理しています。確認できていない項目は「情報確認中」と明記し、存在しないパッチ番号・バージョンは記載しません。

AWS / GCP / Azure / Linux いずれも対応区分は同じです: ベンダーFW更新 参照先も共通です(一次情報)。 下の表は環境ごとの補足です。
環境対応状況対応方法・備考
AWS (ECS/EC2) ベンダーFW更新
AWS 上に VCO(オンプレ版)を自前で構築している場合、**5.2.3.16 以降 / 6.4.2.8 以降**へ更新する。6.1.x・7.0.x は修正版が未公開。
セキュリティグループで VCO の Web UI への到達を管理用ネットワークに絞る。AWS 側の対応で直るものではない。
参照リンク
GCP ベンダーFW更新
Google Cloud 上に VCO(オンプレ版)を自前で構築している場合、**5.2.3.16 以降 / 6.4.2.8 以降**へ更新する。6.1.x・7.0.x は修正版が未公開。
VPC ファイアウォールで VCO の Web UI への到達を管理用ネットワークに絞る。
参照リンク
Azure ベンダーFW更新
Azure 上に VCO(オンプレ版)を自前で構築している場合、**5.2.3.16 以降 / 6.4.2.8 以降**へ更新する。6.1.x・7.0.x は修正版が未公開。
NSG で VCO の Web UI への到達を管理用ネットワークに絞る。
参照リンク
Linux ベンダーFW更新
**OS のパッケージ更新では直らない。** VCO のソフトウェア自体の問題で、対応は Arista の修正版(5.2.3.16 以降 / 6.4.2.8 以降)への更新である。
`/usr/local/sbin/.vcnode.js`・`/usr/local/sbin/vc-sysmond` の有無と nginx ログの `x-vc-opt` ヘッダを確認する。ホスト型 VCO は Arista 側で修正済み。
参照リンク

解決の方向性(パッチ/回避策/代替)

**修正版へ更新する。** 2026-09-25 時点で Arista が示している修正版は **5.2.3.16 以降** と **6.4.2.8 以降**。**6.1.x と 7.0.x の修正版は「追って公開」とされており、まだ出ていない。** この2系列を使っている場合は、修正版が出ている系列への移行を検討するか、下の緩和策で到達を絞って待つことになる。 **緩和策**(アドバイザリ記載): VCO の Web インターフェースへのアクセスを信頼できる管理用ネットワークに限定する。VCO はエッジの管理のためにインターネットから到達できる構成が多いので、管理 UI とエッジからの通信の経路を分けられるかを確認する。 **侵害の確認**(アドバイザリ記載の指標): - 不審なファイル `/usr/local/sbin/.vcnode.js`、`/usr/local/sbin/vc-sysmond` の有無 - nginx のログに `x-vc-opt` という HTTP ヘッダが現れていないか - 既知の悪性 IP(142.93.149.77、104.248.126.159)からの接続 - 想定外の外向き通信や設定変更 ``` ls -la /usr/local/sbin/.vcnode.js /usr/local/sbin/vc-sysmond grep -ri "x-vc-opt" /var/log/nginx/ ``` 指標が見つかった場合は、更新だけで済ませず、VCO が管理するエッジの設定・資格情報も侵害された前提で調べる(CVSS のスコープ変更が示すとおり、影響は VCO の外に及びうる)。

よくある質問(CVE-2026-93952)

CVE-2026-93952(Arista VeloCloud Orchestrator)の影響は?

Critical(CVSS 10.0)に分類されるArista Arista VeloCloud Orchestrator(VCO)オンプレミス版。ホスト型(Arista が運用する VCO)は修正済みとされる。の脆弱性です。Arista の **Security Advisory 0183** と NVD の記述はこうである。**オンプレミス版の VeloCloud Orchestrator(VCO)に入力検証の不備があり、遠隔の攻撃者が特権的な内部機能にアクセスし、VCO ホストに影響を与えられる可能性がある。** 悪用に成功すると、オーケストレーターと、それが管理するデータの機密性・完全性・可用性が損なわれうる。 **CVSS は 10.0(Critical)。** Arista(CNA)のベクタは **AV:N / AC:L / PR:N / UI:N / S:C / C:H / I:H / A:H** で、ネットワーク経由・認証不要・利用者の操作不要、かつスコープ変更(VCO の外=管理下のエッジにも影響が及びうる)である。CVSS v4.0 は 9.5。 **Arista は「外部で発見され、実際に悪用されていることを把握している」と明記している。** CISA は 2026-09-22 に KEV へ収載し、是正期限を 2026-09-25 とした。**ホスト型の VCO は修正済み**とされており、対応が要るのは自社で VCO を運用している組織である。 **影響を受ける版**(アドバイザリ記載): 5.2.x は 5.2.3.15 以前、6.1.x は 6.1.3.7 以前、6.4.x は 6.4.2.7 以前、7.0.x は 7.0.0.2 以前。

CVE-2026-93952 の対応方法・回避策は?

**修正版へ更新する。** 2026-09-25 時点で Arista が示している修正版は **5.2.3.16 以降** と **6.4.2.8 以降**。**6.1.x と 7.0.x の修正版は「追って公開」とされており、まだ出ていない。** この2系列を使っている場合は、修正版が出ている系列への移行を検討するか、下の緩和策で到達を絞って待つことになる。 **緩和策**(アドバイザリ記載): VCO の Web インターフェースへのアクセスを信頼できる管理用ネットワークに限定する。VCO はエッジの管理のためにインターネットから到達できる構成が多いので、管理 UI とエッジからの通信の経路を分けられるかを確認する。 **侵害の確認**(アドバイザリ記載の指標): - 不審なファイル `/usr/local/sbin/.vcnode.js`、`/usr/local/sbin/vc-sysmond` の有無 - nginx のログに `x-vc-opt` という HTTP ヘッダが現れていないか - 既知の悪性 IP(142.93.149.77、104.248.126.159)からの接続 - 想定外の外向き通信や設定変更 ``` ls -la /usr/local/sbin/.vcnode.js /usr/local/sbin/vc-sysmond grep -ri "x-vc-opt" /var/log/nginx/ ``` 指標が見つかった場合は、更新だけで済ませず、VCO が管理するエッジの設定・資格情報も侵害された前提で調べる(CVSS のスコープ変更が示すとおり、影響は VCO の外に及びうる)。

自分の環境が CVE-2026-93952 の影響を受けるか確認するには?

Arista Arista VeloCloud Orchestrator(VCO)オンプレミス版。ホスト型(Arista が運用する VCO)は修正済みとされる。 を利用している場合、稼働バージョンが影響範囲に含まれるかを一次情報(https://nvd.nist.gov/vuln/detail/CVE-2026-93952)で確認してください。AWS・GCP・Azure・Linux それぞれの対応状況は本ページの「クラウド/OS 別の対応状況」表にまとめています。確認できていない項目は「情報確認中」と明記しており、存在しないパッチ番号・バージョンは記載していません。

CVE-2026-93952 は実際に悪用されている?

はい。CISA の既知の悪用された脆弱性カタログ(KEV)に登録されており、実環境での悪用が確認されています。米国連邦機関向けの対応期限の目安は 2026/09/25 です。推奨される対応: ベンダーの指示に従って緩和策を適用し、CISA の BOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「Forensics Triage Requirements」に従うこと。緩和策が利用できない場合はクラウドサービス向けの BOD 26-04 指針に従うか、製品の使用を中止する。各資産のインターネット露出の評価は利用者側の責任である。

参考情報(出典)

本ページの記載は下記の一次情報に基づく非公式まとめです。数値・対応状況は各出典元で最終確認してください。

CISA KEV(悪用確認・対応期限・ランサム利用の出典)
NVD(CVE 基本情報・CVSS スコアの出典)
免責: 本ページは CISA KEV・NVD・各ベンダー公式アドバイザリ等の公開情報をもとにした非公式まとめです。修正バージョンや対応可否は変更される場合があります。実際の対応は必ず 出典元および各ベンダー公式情報・自環境で確認してください。

« 一覧に戻る