企業ネットワーク基盤に最悪級の欠陥──VeloCloudで乗っ取り悪用を確認

テクノロジー

米ネットワーク大手アリスタ・ネットワークスは9月22日、企業のネットワーク制御基盤「VeloCloud(ヴェロクラウド)」に深刻な脆弱性(欠陥)が見つかり、すでに実際の攻撃に悪用されていると発表しました。危険度は最高値の「10.0」で、認証を経ずに遠隔から乗っ取られる恐れがあります。

ネットワークの「司令塔」に欠陥

問題の脆弱性は「CVE-2026-93952」として管理され、自社サーバーで運用するタイプの「VeloCloud Orchestrator(VCO)」に存在します。VCOは、SD-WANと呼ばれる次世代の企業ネットワークで、各拠点の通信機器を一元的に管理する司令塔にあたります。ここが乗っ取られれば、企業ネットワーク全体が攻撃者の手に落ちかねません。

危険度は最高の「10.0」、悪用も確認

危険度を示すCVSS(共通脆弱性評価システム)のスコアは、最も深刻な「10.0」と評価されました。入力データの検証が不十分な欠陥で、ログイン情報を持たない遠隔の攻撃者が、管理基盤の内部機能を不正に操作できてしまいます。アリスタは、この欠陥が外部からの指摘で判明し、すでに実際の攻撃で悪用されていることを確認したとしています。

ただし、危険にさらされるのは条件が限られます。拠点機器の認証に「証明書」を用いる設定の基盤に限られ、攻撃には管理画面へのネットワーク接続と、機器の認証証明書の公開部分が必要です。修正版はバージョン5.2系と6.4系で提供が始まり、6.1系と7.0系は対応が続いています。クラウド提供版はすでに修正済みです。

日本への影響

SD-WANは、複数の拠点や在宅勤務をつなぐ仕組みとして、日本の企業でも導入が進んでいます。VeloCloudは世界的に広く使われる製品であり、国内の製造業や金融機関、自治体などでも採用例があるため、他人事ではありません。管理基盤が乗っ取られれば、社内システムへの侵入や機密情報の窃取、業務停止といった被害につながる恐れがあります。すでに悪用が確認されている以上、該当製品を自社サーバーで運用する企業の情報システム担当者は、証明書認証を使っているかを直ちに確認し、修正版の適用や緩和策を急ぐ必要があります。近年は日本国内でもVPN機器やネットワーク基盤の脆弱性を突いた侵入被害が相次いでおり、今回の欠陥も放置すれば標的となりかねません。日本の読者、とりわけ企業でシステムを預かる立場の方は、自社が使う機器の公表情報をこまめに確認する習慣が求められます。

まとめ:ネットワークの司令塔が破られれば、被害は組織全体に及びます。「まだ大丈夫」と後回しにせず、早めの点検と更新を心がけたいですね。


出典:
The Hacker News – New CVSS 10.0 VeloCloud Orchestrator Flaw Actively Exploited
Security Online – Exploited VeloCloud Vulnerability CVE-2026-93952
RedPacket Security – CVE Alert: CVE-2026-93952 Arista Networks VeloCloud Orchestrator

Photo: Fumiaki Hayashi / Unsplash

タイトルとURLをコピーしました