Aller au contenu
Kreomnis.Vigie
CVE-2026-93952Critique9.8 KEV

Arista VeloCloud Orchestrator Improper Input Validation Vulnerability

Publiée le 23/09/2026// Kreomnis Vigie
◆ Veille automatiséeIssue du bulletin du 23/09/2026 · fenêtre 22 septembre 2026sources croisées, relecture Kreomnis
Action recommandée

Appliquez les mitigations et correctifs fournis par Arista dès que possible et vérifiez la surface Internet exposée.

Correctifs disponibles selon les instructions du fournisseur (voir KEV et notes CISA).
CVSS 3.1
9.8
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
EPSS : probabilité d'exploitation
-
Source : FIRST.org, modèle EPSS v3
Produits/versions affectés
  • Arista VeloCloud Orchestrator (VCO) on-prem
CISA KEV : exploitation observée

Cette vulnérabilité est inscrite au catalogue des vulnérabilités activement exploitées de la CISA. Traitement prioritaire recommandé.

Ajoutée au KEV le 22/09/2026 · échéance de remédiation fédérale : 25/09/2026

Le contexte

VCO on‑prem présente une vulnérabilité d’invalidation d’entrée qui peut permettre à un attaquant distant d’accéder à des fonctionnalités internes privilégiées et d’impacter l’hôte VCO et les données gérées.

Vecteur d'attaque

surface web interne : vulnérabilité d’entrée non validée pouvant conduire à une exécution de code distante via fonctionnalités internes

Systèmes impactés

| Produit | Versions affectées | Versions corrigées | | --- | --- | --- | | Arista VeloCloud Orchestrator (VCO) on-prem | voir l'avis de l'éditeur | non communiquée |

Non affecté : Aucune information additionnelle au‑delà du périmètre KEV.

Statut du correctif : Correctifs disponibles selon les instructions du fournisseur (voir KEV et notes CISA).

La vulnérabilité

CVE-2026-93952 : improper input validation (validation d’entrée)

Arista VeloCloud Orchestrator · CVSS 9.8 · exploitation observée

Arista VCO on-prem contains an improper input validation vulnerability that may allow a remote attacker to access privileged internal functionality and impact the VCO host.

Impact : CONFIDENTIALITÉ, INTÉGRITÉ et DISPONIBILITÉ potentiellement compromis sur l’orchestrateur et les données associées.

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Recommandations

  • Appliquer les mitigations et patchs du fournisseur dès que disponibles.
  • Contrôler l’exposition Internet du VCO et appliquer le principe du moindre privilège.

Ce qu'il faut retenir

Appliquez les mitigations et correctifs fournis par Arista dès que possible et vérifiez la surface Internet exposée.

Analyse issue du bulletin de veille Kreomnis du 23 septembre 2026 (fenêtre : 22 septembre 2026). Sources croisées listées ci-dessous.

  • Kreomnis Vigie

Références

#arista#improper-input-validation#exploitee#kev