КИБЕРБЕЗОПАСНОСТЬ

CISA срочно требует закрыть критическую дыру в Cisco SD-WAN

CISA внесла CVE-2026-20182 в каталог KEV и дала федеральным ведомствам срок до 17 мая 2026 года на устранение критической уязвимости Cisco SD-WAN.

✍️ Редакция iTech News | 16.05.2026 | ⏱ 4 мин | 👁 4 | Источник: The Hacker News
CISA срочно требует закрыть критическую дыру в Cisco SD-WAN

CISA добавила уязвимость Cisco SD-WAN с идентификатором CVE-2026-20182 в каталог Known Exploited Vulnerabilities, а федеральным гражданским ведомствам США дала срок до 17 мая 2026 года на устранение проблемы. Для администраторов сетевой инфраструктуры это не очередной бюллетень “на потом”: речь идет о критическом обходе аутентификации с оценкой 10.0 по CVSS, который уже используют в реальных атаках для получения прав администратора.

По данным The Hacker News, уязвимость затрагивает Cisco Catalyst SD-WAN Controller и Manager. Сценарий неприятный даже по меркам инфраструктурных дыр: удаленный неаутентифицированный атакующий может обойти проверку доступа и получить административные привилегии на уязвимой системе. Для организаций, где SD-WAN завязан на филиальную сеть, маршрутизацию, управление политиками и доступ к облачным сегментам, это означает компрометацию не одного сервиса, а управляющего контура сети.

Отдельно тревожит то, что Cisco связывает активную эксплуатацию CVE-2026-20182 с высокой степенью уверенности с кластером UAT-8616. Это не новый игрок: ранее его уже связывали с эксплуатацией CVE-2026-20127 для несанкционированного доступа к SD-WAN-системам. По данным Cisco Talos, после успешного взлома злоумышленники действуют вполне по классике постэксплуатации, но от этого не легче: пытаются добавить SSH-ключи, меняют конфигурации NETCONF и повышают привилегии до root. Иными словами, атака не заканчивается входом в админку, а быстро переходит в закрепление и расширение контроля над устройством.

Еще один важный штрих: инфраструктура, которую использовал UAT-8616, частично пересекается с ORB-сетями, Operational Relay Box. Для защитников это плохая новость, потому что такие цепочки обычно усложняют атрибуцию и маскируют источник активности. На этом фоне история с одной CVE перестает выглядеть как единичный инцидент. Cisco Talos также наблюдала несколько других кластеров, которые с марта 2026 года эксплуатируют сразу три уязвимости: CVE-2026-20133, CVE-2026-20128 и CVE-2026-20122. В связке они тоже позволяют удаленному неаутентифицированному атакующему получить несанкционированный доступ к устройству. Эти три проблемы CISA уже добавляла в KEV в прошлом месяце, так что сейчас рынок видит не случайный всплеск, а полноценную кампанию вокруг SD-WAN-инфраструктуры Cisco.

Практика атак тоже показательная. Злоумышленники активно используют публично доступный proof-of-concept-код, а после проникновения разворачивают веб-шеллы, чтобы выполнять произвольные bash-команды на взломанных системах. Один из таких JSP-веб-шеллов исследователи назвали XenShell: он связан с PoC, опубликованным ZeroZenX Labs. В переводе на язык эксплуатации это значит простую вещь: окно между публикацией технических деталей и массовым применением эксплойтов почти исчезло. Если раньше часть компаний успокаивала себя тем, что “нужен сложный 0-day”, то теперь хватает открытого PoC и пары дней форы.

Масштаб активности иллюстрирует и разбивка по кластерам. Cisco Talos связала эксплуатацию трех мартовских уязвимостей как минимум с десятью отдельными кластерами. Один разворачивал веб-шелл Godzilla, другой использовал Behinder, третий комбинировал XenShell с вариантом Behinder, еще один ставил модифицированный Godzilla. Были и менее “шумные” сценарии: один кластер применял агент, собранный на базе red teaming-фреймворка AdaptixC2, другой использовал C2-фреймворк Sliver. Отдельные группы занимались скорее монетизацией и инфраструктурной паразитикой, чем точечным шпионажем: исследователи видели установку XMRig-майнера, а также инструмента gsocket для проксирования и туннелирования. В восьмом кластере фигурировали KScan для картирования активов и бэкдор на Nim, вероятно основанный на NimPlant, с функциями файловых операций, запуска через bash и сбора системной информации.

Самый показательный эпизод связан с десятым кластером. Там атакующие пытались вытащить не просто локальные артефакты, а то, что действительно пригодится для дальнейшего движения по инфраструктуре: hashdump администратора, фрагменты JWT-ключей, используемых для аутентификации REST API, и AWS-учетные данные для vManage. Для бизнеса это уже не история про “сломали сетевое железо”, а риск каскадного перехода из сетевого контура в облако, API и соседние сервисы. Для DevOps- и platform-команд вывод очевиден: компрометация контроллера SD-WAN надо рассматривать как инцидент уровня управления инфраструктурой, а не как изолированный дефект на одном appliance.

Почему CISA среагировала так быстро, тоже понятно. Попадание в KEV означает не абстрактную важность, а подтвержденную эксплуатацию вживую. Для федеральных гражданских агентств США это автоматически превращается в обязанность закрыть дыру к конкретной дате, в данном случае к 17 мая 2026 года. Для частного сектора такой дедлайн юридически не обязателен, но как ориентир он более чем красноречив. Если регулятор дает на устранение критической уязвимости двое суток, значит окно безопасного бездействия уже закрылось. Тем, кто использует Cisco Catalyst SD-WAN Controller или Manager, стоит не только применять рекомендации Cisco, но и проверять признаки посткомпрометации: появление чужих SSH-ключей, изменения в NETCONF, нетипичные web shell-артефакты, обращения к bash и подозрительную активность вокруг API и облачных учетных данных.

История с уязвимостью Cisco SD-WAN хорошо показывает, куда смещается приоритет атакующих: в управляющие плоскости, где одна дыра дает доступ сразу к сети, автоматизации и интеграциям. Если мартовские и майские кейсы продолжат складываться в одну линию, SD-WAN для многих компаний окончательно перестанет быть просто удобной сетевой надстройкой и станет одним из самых чувствительных узлов всей инфраструктуры.

Поделиться: Telegram X LinkedIn