Атакующие начали эксплуатировать уязвимость Cisco SD-WAN еще в марте 2026 года, а публично Cisco раскрыла проблему только в начале июня. Для компаний, которые держат сетевую инфраструктуру на Catalyst SD-WAN, это неприятное напоминание: вход в сеть все чаще начинается не с ноутбука сотрудника, а с управляющего контура, который админы привыкли считать «своим».
По данным Dark Reading, речь идет о CVE-2026-20245 в Cisco Catalyst SD-WAN Controller. Уязвимость связана с недостаточной проверкой входных данных в интерфейсе командной строки и позволяет злоумышленнику с уже имеющимися административными правами поднять привилегии до root. Финальные исправления Cisco выпустила 12 июня, а первоначальное раскрытие произошло восемью днями ранее. В тот же день, 4 июня, CISA добавила CVE-2026-20245 в каталог известных эксплуатируемых уязвимостей и дала федеральным ведомствам США срок до 23 июня на устранение проблемы или вывод уязвимых систем из эксплуатации.
Самая важная деталь в этой истории не в том, что обнаружилась еще одна уязвимость Cisco SD-WAN, а в том, как именно ее использовали. Команда Google Mandiant пишет, что нашла CVE-2026-20245 во время расследования атак на SD-WAN-инфраструктуру одного сервис-провайдера в конце 2025 года и в январе 2026-го. Позже, уже в марте, исследователи зафиксировали новые атаки на ту же среду. Сценарий выглядел так: злоумышленник сначала получал начальный доступ к устройствам SD-WAN Manager через rogue peering, то есть несанкционированное пиринговое подключение, а затем использовал уже эту точку опоры для повышения привилегий до root.
В Cisco и Mandiant считают, что для первичного входа могли использоваться две ранее раскрытые уязвимости в контроллере SD-WAN: CVE-2026-20127 и CVE-2026-20182. Обе связаны с обходом аутентификации, а CVE-2026-20182 Cisco вообще описывала как проблему максимальной критичности. Механика атаки здесь особенно неприятна для сетевых команд: пиринг в SD-WAN нужен затем, чтобы центральные компоненты и пограничные устройства доверяли друг другу и обменивались данными по криптографически подтвержденному каналу. Если злоумышленник умеет встроиться в этот процесс, он уже не ломится в дверь, а входит как будто по служебному пропуску. В мартовской волне, по оценке Mandiant, rogue peering мог быть установлен и другим способом, вероятно с использованием украденных учетных данных.
После закрепления атакующие действовали без лишнего шума. Исследователи описывают довольно дисциплинированный антифорензик: удаление вредоносных файлов, откат конфигурационных изменений и запуск проверочного скрипта, который должен был убедиться, что следы действительно зачищены. Это важный момент для тех, кто привык полагаться на стандартные логи и «быстрый просмотр» инцидента. Если контрольная плоскость сети скомпрометирована, а злоумышленник еще и чистит за собой, расследование быстро превращается в упражнение на терпение. Тем более что сетевые устройства традиционно дают защитникам куда меньше телеметрии, чем серверы, рабочие станции или облачные сервисы.
История с CVE-2026-20245 не существует в вакууме. Dark Reading напоминает, что Cisco еще в феврале раскрывала CVE-2026-20127, приписав обнаружение Австралийскому центру кибербезопасности. Тогда компания уже знала об атаках и связывала их с кластером UAT-8616, который, по ее оценке, эксплуатировал уязвимость как минимум с 2023 года. И вот здесь для ИТ-директоров и архитекторов начинается самая неприятная часть: если уязвимость Cisco SD-WAN можно встроить в цепочку из нескольких багов и украденных учеток, вопрос уже не в отдельном патче, а в том, насколько вообще защищен management plane. Публично доступные интерфейсы управления, избыточные привилегии netadmin, слабый контроль пиринговых событий и бедная диагностика сетевых устройств вместе дают злоумышленнику ровно тот коридор, который ему нужен.
Для разработчиков и продуктовых команд эта история тоже не чужая. SD-WAN давно перестал быть просто железкой в стойке: это программно управляемая сеть, завязанная на API, автоматизацию, шаблоны конфигураций и централизованное администрирование. Ошибка в валидации входных данных внутри CLI на таком уровне уже не выглядит «локальной технической неприятностью». Это дефект в управляющем слое, который способен превратить административный доступ в полный контроль над сетевой средой. Для бизнеса последствия еще проще объяснить: компрометация такого узла открывает дорогу к изменению маршрутов, политик и доверенных связей между площадками, а значит, затрагивает не один сервер, а всю ткань корпоративной сети.
Практический вывод здесь довольно жесткий. Если у компании развернут Catalyst SD-WAN, надо не только ставить июньские патчи, но и пересматривать саму модель эксплуатации: какие узлы доступны из интернета, кто и откуда может ходить в интерфейсы управления, как валидируются пиринговые события и хватает ли логирования для реального расследования. Интерес атакующих к сетевым устройствам уже не выглядит экзотикой для отчетов Mandiant. Скорее это новая норма, в которой control plane становится такой же желанной целью, как доменный контроллер или облачная консоль, а иногда и более удобной.