Cosa è successo
Per la seconda volta in meno di due mesi, Arista Networks ha dovuto pubblicare una correzione d'emergenza per una vulnerabilità con il punteggio più alto possibile nella scala CVSS: 10.0 su CVSS 3.1, 9.5 su CVSS 4.0. La falla, identificata come CVE-2026-93952, colpisce VeloCloud Orchestrator (VCO), la piattaforma di gestione centralizzata ereditata da Arista con l'acquisizione della divisione SD-WAN di VMware da Broadcom, usata per configurare, monitorare e orchestrare migliaia di dispositivi edge nelle reti aziendali distribuite sul territorio.
Si tratta di un difetto di validazione dell'input che consente a un attaccante remoto di accedere a funzionalità privilegiate del sistema, in scenari a bassa complessità che non richiedono privilegi né interazione dell'utente. La condizione che rende la falla sfruttabile senza alcuna credenziale è la presenza dell'autenticazione basata su certificato tra i dispositivi VeloCloud Edge e l'Orchestrator: chi riesce a ottenere la parte pubblica del certificato di un Edge e raggiunge l'interfaccia web del VCO può sfruttare la falla.
Arista ha confermato lo sfruttamento attivo in rete. Le versioni hosted, gestite direttamente da Arista, sono già state corrette; per le installazioni on-premise sono disponibili le patch 5.2.3.16 e 6.4.2.8, mentre le correzioni per i rami 6.1.x e 7.0.x sono ancora in arrivo. Le versioni coinvolte vanno da 5.2.0 a 5.2.3.15, da 6.1.0 a 6.1.3.7, da 6.4.0 a 6.4.2.7 e da 7.0.0 a 7.0.0.2. Il 22 settembre 2026 CISA ha inserito la CVE-2026-93952 nel catalogo Known Exploited Vulnerabilities, imponendo alle agenzie federali statunitensi la correzione entro il 25 settembre.
È la seconda volta in due mesi che VeloCloud Orchestrator finisce sotto attacco con una falla da punteggio massimo: a fine luglio Arista aveva già corretto la CVE-2026-16812, una command injection non autenticata anch'essa sfruttata attivamente (ne avevamo parlato in questo articolo). Due zero-day CVSS 10 sullo stesso prodotto nel giro di otto settimane non sono una coincidenza statistica: indicano che il piano di controllo delle reti SD-WAN è diventato un bersaglio prioritario per chi cerca un punto di accesso che valga per decine o centinaia di sedi in un colpo solo.
Cosa significa per le aziende italiane
VeloCloud è uno dei prodotti SD-WAN più diffusi tra i grandi operatori di telecomunicazioni che offrono connettività gestita alle aziende italiane: molte reti WAN di gruppi industriali, catene retail e pubbliche amministrazioni con sedi distribuite sul territorio passano, anche senza che il cliente finale lo sappia, attraverso un Orchestrator VeloCloud gestito da un fornitore di connettività o da un system integrator.
Questo crea un problema di visibilità: se il VCO è gestito da un terzo, l'azienda che utilizza il servizio spesso non sa se il proprio fornitore ha già applicato la patch, né se l'Orchestrator che orchestra la propria rete sia tra quelli esposti. Compromettere il piano di controllo di un SD-WAN significa, in potenza, poter osservare o manipolare il traffico di tutte le sedi collegate: filiali, negozi, stabilimenti produttivi, uffici periferici della pubblica amministrazione.
Per chi gestisce l'infrastruttura di rete in autonomia, il rischio è più diretto: un'interfaccia VCO on-premise raggiungibile da Internet e non aggiornata è, da questo momento, un bersaglio noto e attivamente scansionato.
Contesto normativo
Per i soggetti rientranti nel perimetro NIS2 — molti operatori di reti WAN gestite, fornitori di servizi digitali e aziende dei settori essenziali e importanti lo sono — una compromissione del piano di controllo SD-WAN che comporti un incidente con impatto significativo sulla continuità dei servizi rientra tra gli eventi da notificare ad ACN entro le tempistiche previste dal decreto di recepimento, con allerta preliminare entro 24 ore e notifica entro 72 ore. Anche i fornitori di connettività che erogano VeloCloud in modalità gestita hanno, verso i propri clienti, obblighi contrattuali e di trasparenza sullo stato di patching dell'infrastruttura condivisa.
Cosa fare subito
- Verificare la versione di VeloCloud Orchestrator in uso (release e build) e confrontarla con gli intervalli vulnerabili indicati da Arista.
- Aggiornare immediatamente alle versioni corrette 5.2.3.16 o 6.4.2.8; per i rami 6.1.x e 7.0.x, in attesa della patch, limitare l'accesso all'interfaccia web del VCO solo a reti fidate o VPN di gestione.
- Se si utilizza SD-WAN gestito da un operatore terzo, chiedere formalmente conferma scritta dello stato di aggiornamento del proprio Orchestrator e di eventuali indicatori di compromissione rilevati.
- Rivedere la configurazione dell'autenticazione certificate-based Edge-to-VCO ed eventualmente restringerne l'esposizione fino al completamento del patching.
- Verificare i log di accesso al VCO alla ricerca di richieste anomale verso funzionalità amministrative nelle settimane precedenti, anche prima della disclosure pubblica.
- Includere VeloCloud Orchestrator nel prossimo ciclo di vulnerability assessment con priorità alta, viste le due CVE critiche in due mesi sullo stesso prodotto.