Cisco выпустила обновления для Catalyst SD-WAN Manager из-за CVE-2026-20262 с оценкой CVSS 6.5, и это не тот случай, когда «среднюю» уязвимость можно спокойно отложить на следующий спринт. Уязвимость Cisco SD-WAN уже эксплуатируют в реальных атаках, а для компаний с крупной сетевой инфраструктурой это означает очень приземлённую задачу: проверить версии, журналы и доступы раньше, чем это сделает кто-то посторонний.
По данным The Hacker News, проблема находится в веб-интерфейсе Cisco Catalyst SD-WAN Manager, который раньше назывался SD-WAN vManage. Ошибка позволяет удалённому аутентифицированному атакующему создавать файлы или перезаписывать любые файлы в файловой системе уязвимого устройства. Причина довольно прозаичная: недостаточная проверка пользовательского ввода во время загрузки файлов. Дальше схема тоже без магии: специально сформированные HTTP-запросы к уязвимому API-эндпоинту дают возможность записать файл в нужное место, а затем при удачном развитии событий повысить привилегии до root.
Ключевая оговорка здесь важнее самого CVSS-балла. Для успешной эксплуатации нужны действительные учётные данные как минимум с правами записи. То есть речь не о «дырке для всего интернета», а о сценарии, где злоумышленник уже каким-то образом оказался внутри периметра или получил доступ через компрометированную учётку. Но именно такие баги и становятся особенно неприятными в корпоративной среде: они хорошо работают как второй шаг после фишинга, утечки пароля, злоупотребления подрядчиком или ошибки в разграничении ролей. Для сетевой платформы, которая управляет SD-WAN, такой сценарий выглядит особенно токсично: если атакующий добирается до слоя управления, цена промаха быстро растёт.
Уязвимость затрагивает сразу несколько вариантов поставки продукта вне зависимости от модели развёртывания: Cisco Catalyst SD-WAN Manager On-Prem, Cisco SD-WAN CloudOps, Cisco SD-WAN Cloud Hosted, а также Cisco SD-WAN for Government. Исправления уже вышли для конкретных веток: 20.9.9.2, 20.12.7.2, 20.15.4.5, 20.15.5.3, 20.18.3.1 и 26.1.1.2. Если инфраструктура остаётся на версиях 20.9.9.1 и ниже, 20.12.7.1 и ниже, 20.15.4.4 и ниже, 20.15.5.2 и ниже, 20.18.3 или 26.1.1.1 и ниже, её нужно считать уязвимой до установки патча. В таких историях часто проигрывают не те, кто не умеет патчить, а те, у кого инвентаризация живёт в Excel трёхлетней давности.
Cisco отдельно уточнила, что узнала об ограниченной эксплуатации уязвимости в июне 2026 года, а сама проблема была найдена во время внутреннего тестирования безопасности. Это полезная деталь: баг нашли не внешние исследователи и не через шумную публикацию эксплойта, но к моменту выхода обновления атаки уже шли. Компания также опубликовала индикаторы компрометации и предложила клиентам проверить журнал /var/log/nms/vmanage-server.log на предмет подозрительных загрузок WAR-файлов. Один из приведённых примеров прямо показывает попытку загрузить файл по пути вида ../../../../var/lib/wildfly/standalone/deployments/suspicious.war. Если такое появляется в логах системы управления SD-WAN, это уже не повод для созвона, а повод для инцидент-респонса.
Дополнительные признаки атаки Cisco советует искать в журналах /var/log/nms/vmanage-appserver.log и /var/log/nms/containers/service-proxy/serviceproxy-access.log. В первом могут быть записи о развёртывании подозрительного WAR-архива, во втором — обращения к загруженному вредоносному коду, например к JSP-страницам. Компания отдельно предупреждает, что эти артефакты могут появляться не во всех инцидентах, поэтому отсутствие конкретной строки в логе ещё не означает, что всё чисто. Для российских ИБ- и DevOps-команд здесь сигнал очевидный: искать надо не только по готовым IOC, но и по аномалиям в цепочке загрузки, деплоя и последующего исполнения кода внутри платформы.
Контекст у новости неприятный даже по меркам 2026 года. CVE-2026-20262 стала уже восьмой уязвимостью в Cisco SD-WAN, которую в этом году пометили как активно эксплуатируемую. До неё в этот список попали CVE-2026-20245, CVE-2026-20182, CVE-2026-20127, CVE-2026-20122, CVE-2026-20128, CVE-2026-20133 и даже более старая CVE-2022-20775. Часть эксплуатации предыдущих багов связывали с APT-группой UAT-8616. Когда один и тот же стек управления сетью регулярно всплывает в сводках как мишень для атакующих, это уже не эпизод, а устоявшийся интерес. Иными словами, SD-WAN давно рассматривают не как скучную сетевую прослойку, а как удобную точку входа и закрепления.
Для бизнеса и IT-команд смысл новости шире, чем очередной патч Tuesday вне вторника. Уязвимость Cisco SD-WAN показывает, что даже баг средней тяжести в системе управления может быстро стать критичной по последствиям, если у злоумышленника есть учётка и понимание внутренней архитектуры. Поэтому реакция не должна сводиться к обновлению бинарников. Нужны ревизия прав в SD-WAN Manager, проверка сервисных и подрядных учётных записей, аудит логов за июнь 2026 года и быстрая сверка, не используются ли уязвимые ветки в тестовых или забытых инсталляциях. Отдельный маркер серьёзности — включение CVE-2026-20262 в каталог Known Exploited Vulnerabilities от CISA: для федеральных гражданских агентств США крайний срок установки исправлений назначен на 29 июня 2026 года.
На практике такие истории всё чаще сводятся к одному неудобному вопросу: кто в компании отвечает не просто за обновление сетевых платформ, а за доказуемый контроль над их состоянием после обновления. Пока SD-WAN остаётся точкой концентрации управления, телеметрии и доверия, атакующие будут возвращаться к нему снова и снова. Первоисточник с деталями инцидента и индикаторами компрометации опубликован здесь: .