Arista Tambal Zero-Day VeloCloud Orchestrator yang Sedang Dieksploitasi
Arista Networks merilis tambalan keamanan untuk celah zero-day di VeloCloud Orchestrator (VCO) On-Prem yang dilaporkan sudah dieksploitasi secara aktif. Celah bertanda CVE-2026-93952 itu berlabel tingkat keparahan maksimum dan menyasar deployment VCO yang memakai autentikasi berbasis sertifikat dari VeloCloud Edge ke VCO. Perusahaan menegaskan celah ini ditemukan dari luar dan eksploitasinya sudah terlihat di lapangan, bukan sekadar temuan teoretis.
CVE-2026-93952: Kelemahan Validasi Input di Otak Jaringan
VeloCloud Orchestrator adalah platform manajemen terpusat berbasis cloud yang membantu admin mengonfigurasi, memantau, dan mengelola VeloCloud SD-WAN (Software-Defined Wide Area Networks) beserta perangkat edge yang terhubung. Posisinya sebagai pusat kendali membuat VCO jadi target bernilai tinggi: siapa pun yang menguasainya bisa melihat dan mengubah konfigurasi seluruh jaringan cabang organisasi.
Akar masalahnya adalah kelemahan validasi input (improper input validation). Menurut Arista, penyerang jarak jauh bisa memanfaatkannya untuk mengakses fungsi internal host VCO yang tergolong privileged. Serangannya berkompleksitas rendah, tidak membutuhkan hak istimewa di sistem korban, dan tidak memerlukan interaksi pengguna.
Yang membuat celah ini merepotkan: untuk berhasil, penyerang hanya perlu akses ke bagian publik dari sertifikat autentikasi VeloCloud Edge, ditambah akses jaringan ke antarmuka web VCO. Kredensial tenant maupun operator VCO tidak diperlukan sama sekali. Arista menyampaikan peringatan itu dalam advisory yang dirilis Selasa lalu.
“Access to the public portion of the VeloCloud Edge authentication certificate is required. A successful attack requires network access to the VCO web interface. VCO tenant or operator credentials are not required for this exposure.” — Arista Networks
Status Tambalan Belum Merata di Semua Versi
Arista menyatakan deployment hosted yang menjalankan VCO 5.2.3.16 atau lebih baru dan VCO 6.4.2.8 atau lebih baru sudah ditambal. Sementara untuk instance yang masih berjalan di VCO 6.1.3.7 ke bawah dan 7.0.0.2 ke bawah, tambalan keamanannya baru akan menyusul.
Dari sisi Amerika Serikat, Cybersecurity and Infrastructure Security Agency (CISA) memasukkan CVE-2026-93952 ke katalog Known Exploited Vulnerabilities pada Selasa dan memerintahkan instansi federal sipil mengamankan jaringan mereka paling lambat Jumat, 25 September. Masuknya sebuah CVE ke katalog KEV biasanya jadi sinyal kuat: celah itu memang dipakai penyerang, bukan sekadar berpotensi disalahgunakan.
Indikator Kompromi yang Harus Dicek Admin
Selama tambalan digelar, Arista menyarankan admin membatasi akses ke antarmuka web VCO hanya untuk jaringan administratif, meninjau aktivitas administrator belakangan ini untuk mencari perubahan janggal, dan memantau koneksi dari alamat IP jahat yang sudah diketahui.
Tim keamanan diminta memeriksa log akses web VCO untuk pola mencurigakan seperti permintaan berisi karakter terenkode, komponen path mirip URL yang tidak biasa, rujukan ke layanan lokal atau internal, atau laju permintaan yang tinggi. Blokir dua alamat IP, 142[.]93.149.77 dan 104[.]248.126.159, lalu telusuri log nginx untuk header HTTP x-vc-opt. Aktivitas keluar HTTP atau HTTPS tak terduga yang berasal dari host VCO juga layak diperiksa lebih lanjut.
Kalau kompromi dicurigai, Arista meminta operator menyimpan log akses web VCO, log aplikasi backend, log sistem, log database, dan timestamp file system yang relevan sebelum melakukan remediasi, sejauh memungkinkan secara operasional. Pelanggan yang butuh bantuan lanjutan diarahkan menghubungi Arista Networks Technical Assistance Center (TAC).
Zero-Day Ketiga Arista Tahun Ini
Sejak awal tahun, Arista sudah menambal dua zero-day lain yang juga dieksploitasi aktif: CVE-2026-7473 pada Mei yang menyasar Extensible Operating System (EOS), dan CVE-2026-16812 pada Juli yang menyasar deployment VeloCloud Orchestrator on-premises. Polanya konsisten — penyerang mengincar infrastruktur jaringan, bukan aplikasi bisnis biasa.
Sebagai catatan skala, Arista Networks adalah perusahaan Fortune 500 dengan lebih dari 10.000 pelanggan di seluruh dunia, sehingga eksposur celah ini berpotensi luas di sektor infrastruktur kritis.
Risiko buat Jaringan SD-WAN Enterprise di Indonesia
Perbankan, telekomunikasi, ritel multi-cabang, sampai instansi pemerintah di Indonesia banyak yang menjalankan SD-WAN enterprise. Ketika VCO yang mengelola seluruh jaringan itu terekspos ke internet, satu titik lemah bisa membuka jalan masuk ke semua cabang sekaligus. Beberapa langkah praktis yang layak dijalankan sekarang:
- Cek versi dulu sebelum tenang. Verifikasi versi VCO yang berjalan. Kalau masih di bawah 5.2.3.16 atau 6.4.2.8, jangan tunggu tambalan resmi — terapkan pembatasan akses dan pemantauan lebih dulu.
- Putus antarmuka web dari internet terbuka. Batasi hanya ke jaringan administratif atau akses lewat VPN dengan otentikasi kuat. Celah ini tidak butuh kredensial, jadi kontrol akses jaringan adalah pertahanan paling nyata.
- Perlakukan sertifikat Edge sebagai informasi semi-publik. Karena bagian publiknya saja sudah cukup untuk eksploitasi, jangan mengandalkan kerahasiaan sertifikat. Yang lebih menentukan adalah siapa yang bisa menjangkau VCO.
- Amankan bukti sebelum bersih-bersih. Log yang terhapus sebelum pemeriksaan akan membutakan proses investigasi dan pelaporan ke regulator maupun pelanggan.
- Siapkan jalur eskalasi vendor. Pastikan kontak dan prosedur menghubungi TAC Arista sudah tercantum di runbook insiden tim IT.


