Уязвимость Cisco SD-WAN с максимальной оценкой 10.0 уже успели использовать в реальных атаках до выхода патча. Речь о CVE-2026-20182: баг в контроллерах Cisco Catalyst SD-WAN позволяет обойти аутентификацию и получить высокие привилегии на скомпрометированном устройстве. Для компаний, у которых через SD-WAN сходятся филиалы, дата-центры и облака, это не очередной бюллетень “на потом”, а прямой риск для сетевого контура.
По данным BleepingComputer, Cisco предупредила клиентов об активной эксплуатации CVE-2026-20182 14 мая 2026 года. Проблема затрагивает Cisco Catalyst SD-WAN Controller и Cisco Catalyst SD-WAN Manager как в локальных инсталляциях, так и в SD-WAN Cloud. Причина в том, что механизм peering-аутентификации работает некорректно: злоумышленник может отправить специально подготовленные запросы и войти в контроллер как внутренний высокопривилегированный пользователь без root-доступа. Этого, впрочем, достаточно: через NETCONF атакующий получает возможность менять сетевую конфигурацию SD-WAN fabric.
Для тех, кто не живет в консоли сетевого оркестратора, перевод простой. SD-WAN у Cisco отвечает за централизованное управление связностью между площадками и облачными средами. Если атакующий заходит в контроллер с повышенными правами, он получает не просто одну удачно взломанную коробку, а рычаг управления маршрутизацией и политиками внутри распределенной сети. В такой модели ущерб измеряется не количеством затронутых узлов, а тем, насколько глубоко можно перестроить доверенные каналы и правила движения трафика.
Cisco сообщила, что заметила эксплуатацию уязвимости в мае, но детали цепочки атаки не раскрыла. Зато компания опубликовала индикаторы компрометации и довольно прозрачно намекнула, куда смотреть в первую очередь. Администраторам рекомендуют проверять логи интернет-доступных Catalyst SD-WAN Controller на предмет несанкционированных peering-событий и подозрительных входов в /var/log/auth.log. Один из ключевых маркеров — запись об успешной аутентификации пользователя vmanage-admin по public key с неизвестного IP-адреса. Cisco отдельно советует сверять такие адреса с перечнем настроенных System IP в веб-интерфейсе SD-WAN Manager. Если в логах обнаружился чужой IP, устройство предлагают считать потенциально скомпрометированным и открывать кейс в Cisco TAC, а не утешать себя мыслью, что “это, наверное, чей-то тест”.
Вторая тревожная зона — rogue peers, то есть поддельные пиры внутри SD-WAN fabric. Именно на это указывают опубликованные Cisco события control-connection-state-change. Идея атаки неприятна своей практичностью: если злоумышленнику удается зарегистрировать в фабрике постороннее устройство, оно начинает выглядеть как легитимный участник сети. Дальше можно поднимать зашифрованные соединения, анонсировать сети под своим контролем и двигаться внутрь инфраструктуры уже не как шумный внешний сканер, а как почти “свой”. Для крупных распределенных компаний, где SD-WAN завязан на десятки филиалов и облачных площадок, такой сценарий особенно токсичен: атака бьет не по периметру, а по самой модели доверия внутри сети.
Контекст у этой истории тоже показательный. Уязвимость нашла Rapid7, причем во время исследования другой дыры в контроллерах Cisco SD-WAN — CVE-2026-20127, закрытой еще в феврале. Та проблема, как сообщала Cisco, тоже эксплуатировалась в zero-day атаках, а за кампанией отслеживался актор UAT-8616, который с 2023 года использовал баг для создания rogue peers в инфраструктуре организаций. Иначе говоря, это не одиночный промах в одном модуле и не случайное совпадение. Мы видим повторяющийся интерес атакующих к плоскости управления SD-WAN: туда идут не потому, что модно, а потому что отдача слишком хорошая. Взлом контроллера дает куда более ценный результат, чем компрометация отдельного филиального устройства.
С практической стороны новости тоже без сюрпризов, но именно это и важно. Cisco выпустила обновления безопасности и прямо заявила, что полноценных обходных мер для CVE-2026-20182 нет. Ограничение доступа к management- и control-plane интерфейсам доверенными внутренними сетями или списком разрешенных IP-адресов компания рекомендует как обязательную гигиену, но не как замену патчу. Дополнительно стоит пересмотреть журналы аутентификации и событий peering, особенно если контроллеры были доступны из интернета. Отдельный сигнал для тех, кто любит растягивать окна обновлений на недели: CISA уже добавило эту уязвимость в каталог Known Exploited Vulnerabilities и обязало федеральные агентства США закрыть ее до 17 мая 2026 года. Когда регулятор ставит такой дедлайн через три дня после публикации, это обычно означает, что дискуссия “патчить ли срочно” закончилась без участия инфраструктурной команды.
Для русскоязычной ИТ-аудитории здесь урок довольно приземленный. SD-WAN давно продается как способ упростить сеть, ускорить подключение площадок и централизовать управление, но любая централизация одновременно концентрирует риск. Чем больше филиалов, облаков и сервисов завязано на единую управляющую плоскость, тем дороже обходится один сбой в аутентификации. История с CVE-2026-20182 показывает, что в 2026 году атакующие все увереннее идут не в шумный фронт, а в тихие системы оркестрации. И если у компании контроллер сети до сих пор торчит наружу “ради удобства”, вопрос уже не в том, найдут ли его, а в том, кто зайдет первым — ваш инженер или чужой пир.