Нови подробности разкриват как хакери са превземали Cisco SD-WAN

Mandiant проследи атаки, при които нападатели са създавали скрити root акаунти и са прикривали следите си

Нови технически детайли хвърлят светлина върху експлоатацията на уязвимостта CVE-2026-20245 в Cisco Catalyst SD-WAN – слабост, която вече е използвана в реални атаки за получаване на пълен контрол над компрометирани устройства.

Уязвимостта засяга компонентите SD-WAN Manager (vManage), Controller (vSmart) и Validator (vBond) и позволява на удостоверени потребители да изпълняват произволни команди с root права чрез специално подготвен файл. По данни на Cisco проблемът произтича от недостатъчна проверка на подадените от потребителя данни.

Атаката започва още преди експлоатацията

Според публикувания анализ на Mandiant, CVE-2026-20245 не е била използвана като първоначален вектор за проникване, а като механизъм за повишаване на привилегиите след вече осигурен достъп до инфраструктурата.

Разследването показва, че още през март 2026 г. нападателите са създали неоторизирани SD-WAN peering връзки и са се удостоверили в засегнати SD-WAN Manager системи чрез акаунта vmanage-admin. Експертите предполагат, че първоначалният достъп може да е бил получен чрез по-рано разкрити уязвимости за заобикаляне на автентикацията – CVE-2026-20127 и CVE-2026-20182, макар точният метод да остава неизвестен.

След проникването атакуващите са извлекли конфигурационни данни за контролери, крайни устройства и шаблони за управление, след което са възстановили оригиналната парола на администратора, за да намалят вероятността от откриване.

Създаване на таен root акаунт

За експлоатацията на CVE-2026-20245 е използван злонамерен CSV файл с име evil_tenant.csv, качен чрез функционалност за управление на наематели в командния интерфейс на SD-WAN.

Зловредният код първо създава резервни копия на критични системни файлове като /etc/passwd и /etc/shadow, а след това добавя нов акаунт с име „troot“, който разполага с пълни root права.

След създаването на акаунта нападателите използват Linux командата „su“, за да преминат към него и да получат пълен контрол върху устройството.

Усъвършенствано прикриване на следите

Особено внимание привличат използваните антифорензични техники. След приключване на операциите нападателите изтриват злонамерените файлове, премахват временните артефакти и заличават следите от създадения root акаунт. Изследователите са наблюдавали дори специален скрипт, който проверява дали всички доказателства за компрометирането са били успешно премахнати.

Случаят показва, че атакуващите все по-често комбинират експлоатация на уязвимости, злоупотреба с административни функции и антифорензични техники, за да поддържат дълготраен и трудно откриваем достъп до критична мрежова инфраструктура.

e-security.bg

Подобни

Microsoft пусна извънредни актуализации за проблемa с Dell
20.07.2026
dell
Критична уязвимост в ServiceNow AI Platform вече се експлоатира активно
20.07.2026
servicenow
Критична уязвимост в WordPress
20.07.2026
wordpress
HollowByte: само 11 байта могат да сринат OpenSSL сървър
20.07.2026
geralt-hearts-5222031_1920
Нов Windows zero-day позволява повишаване на привилегиите
20.07.2026
0day
7-Zip 26.02 поправя уязвимост за дистанционно изпълнение на код
19.07.2026
7zip

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy