KEV
📰 過去報告:9/17
Arista VeloCloud Orchestrator(VCO)のオンプレミス版において、不適切な入力検証の脆弱性が確認された。この脆弱性を悪用することで、遠隔の攻撃者がシステムの特権的な内部機能へアクセスし、VCOホストに重大な影響を及ぼす可能性がある。攻撃が成功した場合、オーケストレーター自体の機密性、完全性、可用性が侵害されるだけでなく、その管理下にあるデータの安全性が損なわれる恐れがある。本件はCISAの「既知の悪用された脆弱性カタログ(KEV)」に追加されており、実際の攻撃への悪用が確認されている。CISAは2026-09-25までの対応を推奨している。
9/17 報告の事例と同様、CISAによる悪用警告が出ている脆弱性です。対象製品を利用中の場合は迅速な対応が必要です。
なぜご自身の組織で確認すべきかArista VeloCloud Orchestratorのオンプレミス版で悪用が確認されたCVSS 10.0の重大な脆弱性(CVE-2026-93952)がCISA KEVに登録されたため、速やかなアップデート対応が必要です。
攻撃手法(確認済み)
攻撃者に特権的な内部機能へのアクセスを許し、管理システムの完全な制御の喪失、機密情報の漏洩、データの改ざん、およびシステムの停止を引き起こす可能性がある。
自組織チェックポイント
ベンダーのアドバイザリ(SA0183)に従い、直ちに緩和策を適用すること。また、CISAのBOD 26-04ガイドラインに基づき、資産のインターネット露出状況を評価し、適切なパッチ適用または製品の使用停止を検討すること。