PT-2026-96680 · Vmware · Velocloud Orchestrator
CVE-2026-93952
·
Publicado
2026-09-22
·
Atualizado
2026-10-01
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
VeloCloud Orchestrator versões 5.2.3.15 e anteriores
VeloCloud Orchestrator versões 6.1.3.7 e anteriores
VeloCloud Orchestrator versões 6.4.2.7 e anteriores
VeloCloud Orchestrator versões 7.0.0.2 e anteriores
Description
Uma falha de validação inadequada de entrada no VeloCloud Orchestrator (VCO) on-premises permite que um invasor remoto não autenticado acesse funcionalidades internas privilegiadas e impacte o host do VCO. Este problema está sendo explorado ativamente e afeta especificamente instalações onde os dispositivos Edge utilizam autenticação baseada em certificados. Um invasor com acesso de rede à interface web do VCO e a parte pública do certificado do VeloCloud Edge pode comprometer a confidencialidade, integridade e disponibilidade do orquestrador e dos dados gerenciados por ele, sem a necessidade de credenciais de administrador ou operador. A exploração bem-sucedida pode permitir que um invasor obtenha uma posição privilegiada na infraestrutura de gerenciamento de rede da empresa e, potencialmente, realize pivôs para os dispositivos Edge gerenciados.
Recommendations
Atualize o VeloCloud Orchestrator versões 5.2.x para 5.2.3.16 ou posterior.
Atualize o VeloCloud Orchestrator versões 6.4.x para 6.4.2.8 ou posterior.
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade nas versões 6.1.x e 7.0.x.
Restrinja o acesso à interface web do VCO a redes administrativas confiáveis para minimizar o risco de exploração.
Monitore os logs do nginx, arquivos suspeitos e conexões de saída para endereços IP maliciosos conhecidos em busca de indicadores de comprometimento.
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Velocloud Orchestrator