# CVE-2026-93952 : Arista VeloCloud Orchestrator Improper Input Validation Vulnerability

> VCO on‑prem présente une vulnérabilité d’invalidation d’entrée qui peut permettre à un attaquant distant d’accéder à des fonctionnalités internes privilégiées et d’impacter l’hôte VCO et les données gérées.

- Page canonique : https://kreomnisvigie.com/cve/cve-2026-93952-arista
- Sévérité : Critique · CVSS 9.8 · CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CISA KEV (exploitation observée) : oui · ajoutée le 22 septembre 2026, échéance 25 septembre 2026
- Éditeur : Arista
- Produits : Arista VeloCloud Orchestrator (VCO) on-prem
- Correctif disponible : oui · PoC public : non · Exploitée : oui
- Publiée le 23 septembre 2026 · Kreomnis Vigie
- Issue du bulletin du 23 septembre 2026 (22 septembre 2026)
- Mots clés : arista, improper-input-validation, exploitee, kev

## Action recommandée

Appliquez les mitigations et correctifs fournis par Arista dès que possible et vérifiez la surface Internet exposée.

## Le contexte

VCO on‑prem présente une vulnérabilité d’invalidation d’entrée qui peut permettre à un attaquant distant d’accéder à des fonctionnalités internes privilégiées et d’impacter l’hôte VCO et les données gérées.

## Vecteur d'attaque

surface web interne : vulnérabilité d’entrée non validée pouvant conduire à une exécution de code distante via fonctionnalités internes

## Systèmes impactés

| Produit | Versions affectées | Versions corrigées |
| --- | --- | --- |
| Arista VeloCloud Orchestrator (VCO) on-prem | voir l'avis de l'éditeur | non communiquée |

Non affecté : Aucune information additionnelle au‑delà du périmètre KEV.

Statut du correctif : Correctifs disponibles selon les instructions du fournisseur (voir KEV et notes CISA).

## La vulnérabilité

### CVE-2026-93952 : improper input validation (validation d’entrée)

Arista VeloCloud Orchestrator · CVSS 9.8 · exploitation observée

Arista VCO on-prem contains an improper input validation vulnerability that may allow a remote attacker to access privileged internal functionality and impact the VCO host.

Impact : CONFIDENTIALITÉ, INTÉGRITÉ et DISPONIBILITÉ potentiellement compromis sur l’orchestrateur et les données associées.

`CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H`

## Recommandations

- Appliquer les mitigations et patchs du fournisseur dès que disponibles.
- Contrôler l’exposition Internet du VCO et appliquer le principe du moindre privilège.

## Ce qu'il faut retenir

Appliquez les mitigations et correctifs fournis par Arista dès que possible et vérifiez la surface Internet exposée.

Analyse issue du bulletin de veille Kreomnis du 23 septembre 2026 (fenêtre : 22 septembre 2026). Sources croisées listées ci-dessous.

- Kreomnis Vigie

## Références

- [CERT-FR — avis et alertes](https://www.cert.ssi.gouv.fr/avis/) (cert-fr)
- [NIST — National Vulnerability Database](https://nvd.nist.gov/vuln/search) (nvd)
- [GitHub — Security Advisories](https://github.com/advisories) (vendor)
- [CISA — Known Exploited Vulnerabilities](https://www.cisa.gov/known-exploited-vulnerabilities-catalog) (kev)
- [CVE-2026-93952 : source primaire](https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-93952) (nvd)

Source : Kreomnis Vigie, https://kreomnisvigie.com/cve/cve-2026-93952-arista. Analyse à usage défensif uniquement.
