КИБЕРБЕЗОПАСНОСТЬ

Cisco предупредила о zero-day в SD-WAN с повышением прав до root

Cisco 5 июня раскрыла zero-day CVE-2026-20245 в Catalyst SD-WAN Manager: уязвимость уже эксплуатируют, патча пока нет.

✍️ Редакция iTech News | 06.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
🦠

Cisco признала неприятный факт: уязвимость Cisco SD-WAN с идентификатором CVE-2026-20245 уже используется в атаках, а исправления пока нет. Для компаний, которые держат на Cisco управление филиальной сетью и edge-устройствами, это плохая комбинация: баг позволяет дойти до прав root в Cisco Catalyst SD-WAN Manager, то есть в самом центре управляющего контура.

Проблема затрагивает все варианты развертывания продукта, включая On-Prem, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud под управлением Cisco и версию для госсектора FedRAMP, сообщает BleepingComputer. Речь идет о бывшем SD-WAN vManage, через который администраторы могут централизованно наблюдать и настраивать до 6000 устройств Catalyst SD-WAN из одной панели. Когда уязвимость сидит в таком слое, разговор уже не только про один сервер, а про потенциальный доступ к управлению сетью на масштабе всей организации.

По описанию Cisco, причина в недостаточной проверке пользовательского ввода. Сценарий атаки выглядит так: злоумышленник с низкими привилегиями загружает специально подготовленный файл в уязвимую систему, после чего получает возможность выполнить произвольные команды с правами root. Формально это локальная эскалация привилегий, но на практике опасность выше, потому что переход к root открывает дорогу не просто к просмотру данных, а к изменению конфигурации и закреплению в управляющей среде. Cisco отдельно уточняет, что для эксплуатации нужны права netadmin, а значит, атакующему сначала нужны валидные учетные данные или успешное использование одной из двух других дыр: CVE-2026-20182 либо CVE-2026-20127.

Это важная оговорка, но не повод расслабляться. Во-первых, netadmin в реальной инфраструктуре нередко оказывается не такой уж недостижимой ролью, особенно если до этого уже произошел компромисс смежного сегмента. Во-вторых, Cisco прямо пишет, что наблюдала ограниченное число случаев, где эксплуатация CVE-2026-20245 приводила к отправке измененной конфигурации на edge-устройства. Для SD-WAN это уже не академическая история про «локальный баг», а вполне прикладной риск: кто контролирует менеджер, тот получает рычаг влияния на распределенную сеть, а иногда и на политику маршрутизации, сегментацию и доступ между площадками.

О наличии эксплуатации Cisco узнала в июне 2026 года после сообщения от Mandiant, подразделения Google Cloud, хотя технические детали исследователи компании не раскрыли. Вместо полного разбора вендор опубликовал индикаторы компрометации и довольно конкретную подсказку для администраторов: проверять файл /var/log/scripts.log на попытки загрузки конфигурационных данных tenant в контроллеры vSmart. В качестве примера Cisco приводит подозрительный запуск скрипта загрузки списка tenant по серийному номеру vSmart через путь в домашнем каталоге администратора. Переводя с языка advisory на язык эксплуатации: злоумышленник может маскировать вредоносную активность под легитимные команды и штатные операции, а значит, банальный просмотр «что-то упало или нет» здесь не поможет.

Отдельный дискомфорт в том, что патч для CVE-2026-20245 на момент публикации предупреждения не вышел. Cisco советует обновиться до версий ПО, в которых 14 мая было закрыто другое активно эксплуатируемое место — CVE-2026-20182, уязвимость обхода аутентификации в Catalyst SD-WAN Controller. Логика понятна: если атакующие действительно приходят к новой zero-day через уже известный баг, то закрытие первой ступени разрывает цепочку. Но это все равно не полноценное лечение, а скорее попытка уменьшить площадь атаки, пока основное исправление готовится.

Контекст у этой истории тоже показательный, и для Cisco он выглядит довольно тяжелым. В феврале компания закрыла уязвимость раскрытия информации CVE-2026-20133 в Catalyst SD-WAN Manager; в конце апреля CISA пометила ее как уже используемую в атаках. Спустя две недели Cisco предупредила об эксплуатации еще двух уязвимостей — CVE-2026-20128 и CVE-2026-20122. В марте вендор также исправил критическую CVE-2026-20127, связанную с обходом аутентификации, причем, по данным Cisco, ее применяли в zero-day-атаках как минимум с 2023 года. Если собрать хронологию вместе, получается не единичный сбой, а серия проблем в одном из самых чувствительных слоев корпоративной сети — системе оркестрации SD-WAN.

Для русскоязычной ИТ-аудитории здесь есть вполне прикладной вывод. Если Catalyst SD-WAN Manager у вас уже в проде, вопрос не ограничивается установкой будущего патча. Нужна ревизия цепочки доступа: кто имеет netadmin, откуда эти учетные записи могут быть использованы, не было ли аномалий в scripts.log, и не отправлялись ли в последнее время неожиданные изменения на edge-узлы. Cisco рекомендует при подозрении на компрометацию сначала собрать admin-tech-файлы, а затем открывать кейс в TAC. Для команд ИБ и сетевых инженеров это тот случай, когда надо смотреть не только на сам менеджер, но и на следы перехода между уязвимостями: новая уязвимость Cisco SD-WAN опасна не сама по себе, а как часть уже работающей атакующей цепочки.

История с CVE-2026-20245 бьет по очень неприятному месту рынка: управляющие платформы все чаще становятся более ценным входом, чем отдельные узлы сети. Пока уязвимости в Cisco SD-WAN закрывают пакетами и внеплановыми advisory, у бизнеса возникает простой вопрос не про бренд и не про PR, а про архитектуру доверия: насколько безопасно держать критическое управление сетью в системе, которая за несколько месяцев собрала целую серию активно эксплуатируемых багов.

Поделиться: Telegram X LinkedIn