Производителят предупреждава за компрометирани мрежови контролери и призовава за спешни актуализации
Cisco предупреди, че две уязвимости в системата за управление на мрежи Cisco Catalyst SD-WAN Manager вече се експлоатират активно в реални атаки. Производителят призова администраторите незабавно да актуализират уязвимите системи, за да предотвратят компрометиране на инфраструктурата.
Проблемите са проследени като CVE-2026-20122 и CVE-2026-20128, а информацията за активната експлоатация е публикувана в актуализация на предходен бюлетин за сигурност от февруари.
Какво представлява Catalyst SD-WAN Manager
Cisco Catalyst SD-WAN Manager (познат в миналото като vManage) е централизирана платформа за управление на SD-WAN инфраструктура.
Системата позволява на администраторите да:
-
наблюдават мрежовия трафик
-
управляват политики за сигурност
-
конфигурират устройства
-
контролират до 6000 SD-WAN устройства от един централен интерфейс
Заради централната си роля в корпоративните мрежи, компрометирането на подобна платформа може да даде широк достъп до цялата инфраструктура.
Двете уязвимости, използвани в атаки
CVE-2026-20122 – уязвимост за презапис на файлове
Първата уязвимост позволява произволно презаписване на файлове (arbitrary file overwrite).
Основни характеристики:
-
висока степен на критичност
-
изисква валидни read-only потребителски данни
-
атакуващият трябва да има достъп до API
Чрез нея нападател може да манипулира файлове в системата, което потенциално може да доведе до по-нататъшна ескалация на достъп или компрометиране на услугите.
CVE-2026-20128 – изтичане на информация
Втората уязвимост е свързана с разкриване на чувствителна информация.
Особености:
-
средна степен на критичност
-
изисква валидни локални идентификационни данни за vManage
Въпреки че е по-малко критична, тя може да бъде използвана за събиране на системна информация, която да подпомогне последващи атаки.
Свързани zero-day атаки срещу SD-WAN инфраструктури
Предупреждението идва малко след разкриването на друга критична уязвимост – CVE-2026-20127, също засягаща SD-WAN инфраструктурата.
Според Cisco Product Security Incident Response Team тази уязвимост позволява заобикаляне на автентикацията и вече е използвана в zero-day атаки от поне 2023 г.
Чрез нея атакуващите могат:
-
да компрометират SD-WAN контролери
-
да добавят злонамерени устройства (rogue peers) към мрежата
-
да се придвижат по-дълбоко в корпоративната инфраструктура
Тези устройства изглеждат легитимни за системата, което прави откриването на атаката значително по-трудно.
Намеса на правителствени агенции
Случаят предизвика реакция и от страна на правителствени институции.
CISA издаде Emergency Directive 26-03, която задължава федералните агенции в САЩ да:
-
идентифицират всички Cisco SD-WAN системи
-
съберат форензични доказателства
-
приложат незабавни актуализации
-
проверят за признаци на компрометиране
Допълнителни критични уязвимости в Cisco продукти
Паралелно с това Cisco публикува и поправки за две максимално критични уязвимости в платформата Cisco Secure Firewall Management Center:
-
CVE-2026-20079 – заобикаляне на автентикация
-
CVE-2026-20131 – отдалечено изпълнение на код (RCE)
Те могат да позволят на неавтентикирани атакуващи да получат root достъп до уязвими устройства.
Какво означава това за организациите
Сигурността на SD-WAN инфраструктурата се превръща в стратегически приоритет, тъй като подобни системи управляват ключови мрежови връзки между офиси, облачни среди и центрове за данни.
Активната експлоатация на тези уязвимости показва, че:
-
атакуващите все по-често насочват усилията си към мрежовата инфраструктура
-
контролерите за управление се превръщат в ценна входна точка към корпоративните мрежи
Cisco препоръчва на организациите незабавно да инсталират наличните обновления, за да предотвратят потенциални компрометирания.









