サイトアイコン IT & ライフハックブログ|学びと実践のためのアイデア集

VeloCloud OrchestratorのCVE-2026-93952が実悪用 緊急更新と侵害確認の手順

SD-WAN管理基盤への不審な通信を多層防御と監視ログで検知するイメージ

Arista Networksは2026年9月22日、オンプレミス版VeloCloud Orchestrator(VCO)の脆弱性CVE-2026-93952を公表しました。攻撃者が特権的な内部機能へアクセスし、VCOホストと管理データの機密性、完全性、可用性を損なうおそれがあります。

AristaのSecurity Advisory 0183は、この脆弱性が実際の攻撃で悪用されていると明記しています。対象環境の管理者は、バージョン確認と更新だけで終わらせず、証拠を保全したうえで侵害の有無を調べる必要があります。

公表された脆弱性の要点

CVE-2026-93952は、入力検証の不備(CWE-20)に分類されるVCOの脆弱性です。AristaはCVSS v3.1の基本値を10.0、CVSS v4.0の基本値を9.5と評価しています。数値だけで優先順位を決めるべきではありませんが、認証前に攻撃できる条件と実悪用の確認が重なるため、対応を先送りしにくい事案です。

攻撃が成立すると、オーケストレーター本体だけでなく、VCOが管理する構成情報、機器一覧、認証情報、証明書、鍵素材などへ到達される可能性があります。侵害されたVCOからVeloCloud Edgeへ影響が及ぶおそれもあるため、管理サーバ単体の更新では調査範囲が足りません。

一方、Aristaが影響対象としているのはVeloCloud Orchestrator On-Premです。ホステッド版とDedicated版は影響を受けたものの、すでに修正済みとされています。VeloCloud GatewayとVeloCloud Edge自体は、この脆弱性の直接の影響対象には挙げられていません。

影響を受ける版と修正版

公式アドバイザリの初版で示された影響版と修正版は次のとおりです。運用中の版が表にない場合も、製品名だけで判断せず、Aristaの最新情報と契約先の案内を確認してください。

リリース系列 影響を受ける版 公表済みの修正版
5.2.x 5.2.3.15以前 5.2.3.16以降
6.1.x 6.1.3.7以前 初版では未掲載
6.4.x 6.4.2.7以前 6.4.2.8以降
7.0.x 7.0.0.2以前 初版では未掲載

Aristaは、サポート対象のほかの系列についても修正版を順次追記すると説明しています。6.1.xまたは7.0.xを運用している場合、「修正版の記載がないから影響しない」という意味ではありません。Web管理画面の到達制限と監視を強め、TACまたは契約先に更新経路を確認する必要があります。

攻撃が成立する条件

すべてのVCOが同じ条件で外部から攻撃されるわけではありません。公式情報では、VeloCloud EdgeからVCOへの証明書ベース認証が設定され、攻撃者がEdge認証証明書の公開部分へアクセスでき、さらにVCOのWebインターフェースへネットワーク到達できる場合に露出します。

この条件では、VCOのテナント資格情報やオペレーター資格情報は攻撃に必要ありません。したがって、管理者アカウントのパスワード変更だけでは入口を閉じられません。Webインターフェースを信頼できる管理ネットワークに限定すると、外部からの到達可能性を下げられます。

ただし、到達制限は修正版の代わりではありません。すでに侵入されている場合、アクセス元を絞っても設置済みのバックドアや流出済みの認証情報は残ります。更新、ログ調査、認証情報のローテーション、管理対象機器の状態確認を一つの対応として扱う必要があります。

管理者が進める対応手順

  1. 対象環境を特定する:VCOの提供形態、リリース系列、正確なビルド番号、Web管理画面の公開範囲、証明書ベース認証の設定を台帳と実機で照合します。
  2. 証拠を保全する:更新や再起動の前に、可能な範囲でWebアクセスログ、バックエンドアプリケーションログ、システムログ、データベースログ、ファイルのタイムスタンプを退避します。調査に必要な記録を上書きしないためです。
  3. 修正版へ更新する:5.2.3系列は5.2.3.16以降、6.4.2系列は6.4.2.8以降へ移行します。修正版がまだ示されていない系列やサポート外の系列は、TACまたは契約先に更新方法を確認します。
  4. 公開範囲を狭める:VCOのWebインターフェースを信頼できる管理ネットワークに限定し、通常業務に不要な外向き通信ポートを遮断または監視します。
  5. 侵害を調べる:不審なURL形式、エンコード文字、内部サービス参照、高頻度リクエスト、VCO発の想定外HTTPまたはHTTPS通信、説明できない設定変更や特権操作を時系列で確認します。
  6. 影響範囲を閉じる:侵害が疑われる場合は、認証情報と証明書の扱いを見直し、管理者操作とEdgeの構成状態を検証します。必要に応じて、信頼できるイメージからVCOを復旧または置換します。

更新の前後で担当を分断すると、パッチ適用済みという記録だけが残り、侵害調査が抜けやすくなります。資産管理、ネットワーク制御、ログ保全、復旧判断を一つのインシデント対応票にまとめると、作業の欠落を確認しやすくなります。

確認すべき侵害痕跡

Aristaは、この事案に単一の決定的な侵害指標はないと説明しています。そのうえで、次のファイル、HTTPヘッダー、接続元IPアドレスを調査対象として示しました。

これらが見つからないことは、未侵害の証明にはなりません。攻撃者が別のファイル名や通信経路を使った可能性が残るため、同じ時刻帯のWebアクセス、VCOからの外向き通信、管理者操作、コマンド実行、ファイル作成、データベース出力、アーカイブ生成を関連付けて確認します。

反対に、一覧中のIPアドレスへの通信だけで侵害を断定することもできません。アドバイザリは、痕跡を発見した場合にVCOの状態を保全し、Arista TACまたは担当チームへ連絡するよう求めています。運用影響を急いで解消する場合も、証拠取得と封じ込めの順序をインシデント対応責任者が決める必要があります。

今回の公表から見直したい運用

VCOは複数拠点の通信と設定を集中管理するため、侵害時の影響が管理対象へ広がり得ます。境界装置や管理基盤を「通信を通す設備」としてだけ管理すると、ソフトウェア版、公開範囲、証明書、ログ保存期間の責任者が分かれ、緊急対応で確認漏れが生じます。

平時には、管理画面へ到達できるネットワーク、許可する外向き通信、ログの保管先、更新時の承認者、侵害時に失効させる認証情報を一枚の運用表へ落とし込みます。修正版が未提供の系列を抱える場合も、暫定制御の実施状況と解除条件を記録すれば、恒久対応への切り替えを忘れにくくなります。

今回の事案では、Aristaが実悪用を認める一方、攻撃主体、被害組織、悪用開始時期、被害件数は公表していません。断片的な情報から攻撃者や被害規模を推測せず、自組織の露出条件とログから優先順位を決めるのが妥当です。

よくある質問

ホステッド版VCOも対応が必要ですか

公式情報では、ホステッド版とDedicated版は影響を受けたものの、すでに修正済みです。利用者側で更新できない提供形態では、サービス提供者の通知と自組織の管理画面公開設定を確認し、不審な操作がないかを点検してください。

6.1.xと7.0.xはどうすればよいですか

初版には修正版が掲載されていません。影響版に該当する場合は、Web管理画面を信頼できる管理ネットワークに限定し、外向き通信と管理者操作を監視したうえで、TACまたは契約先から修正版と更新経路を確認します。

修正版へ更新すれば調査は不要ですか

不要にはなりません。Aristaが実悪用を確認しているため、更新前に侵入されていた可能性を調べる必要があります。ログとファイルの証拠保全、認証情報のローテーション、管理対象Edgeの状態検証までを対応範囲に含めます。

侵害指標が見つからなければ安全ですか

公表された指標は調査の手掛かりであり、完全な検出条件ではありません。VCOへの受信通信、VCOからの送信通信、管理者操作、構成変更、ファイルとデータベースの動きを同じ時系列で確認してください。

参照した公式情報

この記事に関連する株式会社greedenの取り組み

今回の事案は、公開範囲の制御と更新後の検証まで運用に組み込む必要を示します。株式会社greedenは、要件定義から保守・運用改善まで一貫してWebシステム開発を支援しています。

モバイルバージョンを終了