Cisco c активно експлоатирана 0-day уязвимост в Catalyst SD-WAN Manager

Непоправената уязвимост позволява придобиване на root права

Cisco предупреди за нова критична заплаха, свързана с активно експлоатирана zero-day уязвимост в Cisco Catalyst SD-WAN Manager. Проблемът се проследява като CVE-2026-20245 и позволява на нападатели да получат root достъп до засегнатите системи.

Уязвимостта засяга всички варианти на внедряване на платформата, включително:

  • On-Prem Deployment;
  • Cisco SD-WAN Cloud-Pro;
  • Cisco SD-WAN Cloud (Cisco Managed);
  • Cisco SD-WAN for Government (FedRAMP).

Как работи атаката

Според Cisco проблемът произтича от недостатъчна проверка на подадени от потребителя данни. Нападател с ограничени права може да качи специално подготвен файл и чрез командна инжекция да изпълни произволни команди с най-високи системни привилегии.

За успешна експлоатация атакуващият трябва да разполага с права от ниво netadmin върху засегнатото устройство. Това може да бъде постигнато чрез валидни идентификационни данни или чрез компрометиране на други вече известни уязвимости, включително:

  • CVE-2026-20182;
  • CVE-2026-20127.

Cisco уточнява, че към момента не са наблюдавани успешни атаки чрез други методи.

Ограничени, но реални атаки в дивата среда

Уязвимостта вече се използва в реални атаки. Компанията съобщава, че е регистрирала ограничен брой случаи, при които нападателите са използвали пробива за изпращане на конфигурационни промени към периферни SD-WAN устройства.

Разследването е започнало през юни, след като експерти от Mandiant са уведомили Cisco за активната експлоатация на уязвимостта.

Макар подробности за атаките да не са публикувани, Cisco предоставя индикатори за компрометиране (IOC), които администраторите трябва да проверят.

Какво трябва да проверят администраторите

Организациите, използващи Catalyst SD-WAN Manager, трябва да прегледат файла:

/var/log/scripts.log

Особено внимание трябва да се обърне на опити за качване на данни за конфигурация на наематели (tenant configuration) към vSmart контролери.

Пример за подозрителна активност:

/usr/bin/vconfd_script_upload_tenant_list.sh -cli path /home/admin/malicious.csv vpn 0

Подобни записи могат да бъдат индикатор за опит за повишаване на привилегиите чрез използване на легитимни системни команди.

Cisco препоръчва на организациите, които подозират компрометиране, да съберат диагностични файлове (admin-tech files) и да се свържат с техническата поддръжка на компанията.

Все още няма налични корекции

Особено притеснителен е фактът, че към момента няма публикуван официален пач за CVE-2026-20245.

Временното смекчаване на риска включва инсталиране на актуализациите, публикувани на 14 май за друга активно експлоатирана уязвимост – CVE-2026-20182.

Това обаче не елиминира напълно риска от новия zero-day проблем.

Серия от атаки срещу Catalyst SD-WAN

Новата уязвимост е поредният инцидент в тревожна поредица от пробиви в продуктите на Cisco през последните месеци.

Сред вече експлоатираните уязвимости са:

  • CVE-2026-20133;
  • CVE-2026-20128;
  • CVE-2026-20122;
  • CVE-2026-20127.

Последната е особено опасна, тъй като според Cisco се използва в zero-day атаки поне от 2023 г.

Cisco остава сред най-често атакуваните производители

През последните години CISA е включила над 90 уязвимости на Cisco в каталога си за активно експлоатирани слабости.

Сред тях:

  • четири уязвимости засягат Catalyst SD-WAN Manager;
  • шест са използвани от рансъмуер групи в реални атаки.

Тази статистика показва, че мрежовата инфраструктура продължава да бъде една от най-привлекателните цели за киберпрестъпниците, особено когато става дума за решения, управляващи хиляди устройства от една централизирана платформа.

Организациите трябва да действат незабавно

Предвид липсата на официална корекция и потвърдената активна експлоатация, организациите, използващи Cisco Catalyst SD-WAN Manager, трябва незабавно да извършат проверки за компрометиране, да анализират системните логове и да приложат всички налични актуализации за свързаните уязвимости.

Случаят отново подчертава колко опасни могат да бъдат zero-day уязвимостите в критични мрежови платформи, особено когато позволяват придобиване на root права и централизирано управление на голям брой устройства.

e-security.bg

Подобни

HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip
CISA нареди спешно обновяване на FortiSandbox
18.07.2026
fortinet
Уязвимост в Claude за Chrome позволява изпълнение на автоматизирани действия
17.07.2026
claude anthropic
CISA предупреди за активни атаки срещу Microsoft SharePoint
16.07.2026
CISA__headpic

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy