Непоправената уязвимост позволява придобиване на root права
Cisco предупреди за нова критична заплаха, свързана с активно експлоатирана zero-day уязвимост в Cisco Catalyst SD-WAN Manager. Проблемът се проследява като CVE-2026-20245 и позволява на нападатели да получат root достъп до засегнатите системи.
Уязвимостта засяга всички варианти на внедряване на платформата, включително:
- On-Prem Deployment;
- Cisco SD-WAN Cloud-Pro;
- Cisco SD-WAN Cloud (Cisco Managed);
- Cisco SD-WAN for Government (FedRAMP).
Как работи атаката
Според Cisco проблемът произтича от недостатъчна проверка на подадени от потребителя данни. Нападател с ограничени права може да качи специално подготвен файл и чрез командна инжекция да изпълни произволни команди с най-високи системни привилегии.
За успешна експлоатация атакуващият трябва да разполага с права от ниво netadmin върху засегнатото устройство. Това може да бъде постигнато чрез валидни идентификационни данни или чрез компрометиране на други вече известни уязвимости, включително:
- CVE-2026-20182;
- CVE-2026-20127.
Cisco уточнява, че към момента не са наблюдавани успешни атаки чрез други методи.
Ограничени, но реални атаки в дивата среда
Уязвимостта вече се използва в реални атаки. Компанията съобщава, че е регистрирала ограничен брой случаи, при които нападателите са използвали пробива за изпращане на конфигурационни промени към периферни SD-WAN устройства.
Разследването е започнало през юни, след като експерти от Mandiant са уведомили Cisco за активната експлоатация на уязвимостта.
Макар подробности за атаките да не са публикувани, Cisco предоставя индикатори за компрометиране (IOC), които администраторите трябва да проверят.
Какво трябва да проверят администраторите
Организациите, използващи Catalyst SD-WAN Manager, трябва да прегледат файла:
/var/log/scripts.log
Особено внимание трябва да се обърне на опити за качване на данни за конфигурация на наематели (tenant configuration) към vSmart контролери.
Пример за подозрителна активност:
/usr/bin/vconfd_script_upload_tenant_list.sh -cli path /home/admin/malicious.csv vpn 0
Подобни записи могат да бъдат индикатор за опит за повишаване на привилегиите чрез използване на легитимни системни команди.
Cisco препоръчва на организациите, които подозират компрометиране, да съберат диагностични файлове (admin-tech files) и да се свържат с техническата поддръжка на компанията.
Все още няма налични корекции
Особено притеснителен е фактът, че към момента няма публикуван официален пач за CVE-2026-20245.
Временното смекчаване на риска включва инсталиране на актуализациите, публикувани на 14 май за друга активно експлоатирана уязвимост – CVE-2026-20182.
Това обаче не елиминира напълно риска от новия zero-day проблем.
Серия от атаки срещу Catalyst SD-WAN
Новата уязвимост е поредният инцидент в тревожна поредица от пробиви в продуктите на Cisco през последните месеци.
Сред вече експлоатираните уязвимости са:
- CVE-2026-20133;
- CVE-2026-20128;
- CVE-2026-20122;
- CVE-2026-20127.
Последната е особено опасна, тъй като според Cisco се използва в zero-day атаки поне от 2023 г.
Cisco остава сред най-често атакуваните производители
През последните години CISA е включила над 90 уязвимости на Cisco в каталога си за активно експлоатирани слабости.
Сред тях:
- четири уязвимости засягат Catalyst SD-WAN Manager;
- шест са използвани от рансъмуер групи в реални атаки.
Тази статистика показва, че мрежовата инфраструктура продължава да бъде една от най-привлекателните цели за киберпрестъпниците, особено когато става дума за решения, управляващи хиляди устройства от една централизирана платформа.
Организациите трябва да действат незабавно
Предвид липсата на официална корекция и потвърдената активна експлоатация, организациите, използващи Cisco Catalyst SD-WAN Manager, трябва незабавно да извършат проверки за компрометиране, да анализират системните логове и да приложат всички налични актуализации за свързаните уязвимости.
Случаят отново подчертава колко опасни могат да бъдат zero-day уязвимостите в критични мрежови платформи, особено когато позволяват придобиване на root права и централизирано управление на голям брой устройства.









