
Vence el plazo de CISA para parchar Arista VeloCloud
La falla en VeloCloud Orchestrator, con la calificación máxima de severidad, ya se explotaba cuando Arista sacó el parche; dos versiones siguen sin corregir.
Quien administre una red con VeloCloud Orchestrator (VCO) en una versión sin corregir queda expuesto a que alguien tome el control del panel completo, y desde ahí de los equipos que dependen de él, sin necesitar una sola contraseña. Ese riesgo es el que vence hoy: la fecha límite que la Agencia de Ciberseguridad e Infraestructura de Estados Unidos (CISA, por sus siglas en inglés) fijó para que las dependencias federales de ese país corrijan o desconecten los equipos vulnerables.
Arista Networks reconoció el problema el 22 de septiembre en su Aviso de Seguridad 0183, después de detectar que un atacante remoto ya lo aprovechaba contra la interfaz web de VCO, el software con el que compañías y proveedores gestionan su red de área extensa definida por software (SD-WAN). La falla, con el identificador CVE-2026-93952, deja obtener funciones internas privilegiadas del servidor sin ninguna credencial, en instalaciones que usan autenticación por certificado entre el orquestador y los equipos VeloCloud Edge conectados a él.
El propio aviso de Arista califica el problema con la nota máxima de severidad posible: 10.0 sobre 10 en la escala CVSS 3.1, y 9.5 en la escala más reciente, la 4.0. El estado del parche depende de la línea de software:
- VCO 5.2.3.16 en adelante: ya tiene corrección disponible.
- VCO 6.4.2.8 en adelante: ya tiene corrección disponible.
- Las líneas 6.1.3.7 y 7.0.0.2 seguían sin fecha de parche comprometida al revisar el aviso hoy.
Arista dijo, en un comunicado citado por BleepingComputer, que se enteró del problema por un aviso externo y que ya se explotaba de forma activa antes de tener listo el parche.
Al revisar el aviso hoy, la revisión 1.1 del 23 de septiembre seguía siendo lo último que Arista había publicado al respecto: esta pieza sale hoy porque vence el plazo de CISA, no por un hallazgo técnico distinto. La agencia estadounidense ha sumado varias fallas críticas a ese mismo catálogo en las últimas semanas, entre ellas una de Microsoft SharePoint y otra de routers Mikrotik; la de Arista confirma un ritmo de correcciones urgentes que se ha vuelto habitual este mes.
La obligación legal que fija CISA alcanza únicamente a las dependencias federales de Estados Unidos, pero el riesgo y la corrección sirven igual para cualquier organización con VeloCloud Orchestrator en operación, sin importar el país, lo que incluye a empresas con redes corporativas en México. Ni Arista ni CISA han dicho quién está detrás de la explotación activa ni a cuántas organizaciones ha afectado.



