КИБЕРБЕЗОПАСНОСТЬ

Cisco закрыла zero-day в SD-WAN Manager, дававший root-доступ

Cisco выпустила патч для CVE-2026-20262 с CVSS 6.8: уязвимость в SD-WAN Manager уже эксплуатируют, а CISA дала госструктурам две недели на обновление.

✍️ Редакция iTech News | 16.06.2026 | ⏱ 5 мин | Источник: The Register
🚨

Cisco выпустила исправление для CVE-2026-20262 — это уязвимость Cisco SD-WAN в веб-интерфейсе Catalyst SD-WAN Manager, которую уже используют в реальных атаках. Проблема на бумаге выглядит как «всего лишь» CVSS 6.8, но на практике позволяет дойти до root, а значит для компаний с Cisco в сетевом контуре это не история про формальную гигиену, а про срочное обновление.

Речь идет о баге в web UI Cisco Catalyst SD-WAN Manager: система некорректно проверяет пользовательский ввод при загрузке файлов. Как пишет The Register, злоумышленник может отправить специально собранный HTTP-запрос на уязвимую API-точку и создать либо перезаписать любой файл в базовой операционной системе. Дальше такой файл можно использовать для повышения привилегий до root. Это уже не «неприятный дефект интерфейса», а прямой путь к полному контролю над управляющим узлом сети.

У уязвимости есть важная оговорка: для эксплуатации нужны валидные учетные данные, причем достаточно аккаунта с пониженными правами и ограниченной ролью. Отсюда и умеренная оценка по шкале CVSS. Но в 2026 году аргумент «нужен логин, значит не так страшно» звучит все слабее. Низкопривилегированные учетные записи утекали, фишились, подбирались и перепродавались уже столько раз, что для атакующих это давно не серьезный барьер, а обычный этап подготовки. Сам факт, что Cisco признала ограниченную эксплуатацию в июне 2026 года, означает простую вещь: кому-то этого доступа уже хватило.

Компания прямо заявила, что уязвимы все варианты развертывания вне зависимости от конфигурации устройств. Обходного пути нет: ни настройкой, ни временным отключением одной функции проблему не закрыть. Единственный рабочий сценарий — обновление до исправленной версии. Для российских и русскоязычных команд эксплуатации это знакомый, но неприятный сюжет: если SD-WAN Manager стоит в чувствительном сегменте, патчинг придется планировать не «в ближайшее окно», а с приоритетом уровня инцидента. Особенно если в организации есть подрядчики, операторы или внутренние сервисные учетные записи с минимальными правами, о которых обычно вспоминают в последнюю очередь.

Параллельно подключилось и американское агентство CISA. В тот же день ведомство внесло CVE-2026-20262 в каталог Known Exploited Vulnerabilities, то есть в список уязвимостей, для которых есть подтвержденная активная эксплуатация. Для федеральных агентств США это не декоративная мера: им дали две недели на установку патча. Когда CISA ставит такой дедлайн, рынок обычно читает это без лишней романтики: exploit не теоретический, времени на раскачку нет, а окно для массового сканирования и повторения атаки уже открыто.

Контекст делает новость еще неприятнее для Cisco. Меньше чем за две недели до этого компания предупреждала об еще одной активно эксплуатируемой уязвимости в Catalyst SD-WAN Manager — CVE-2026-20245. Тот баг Cisco раскрыла 4 июня 2026 года, причем на момент публикации исправления не было. Патчи для всех затронутых версий вышли только 12 июня. Теперь, 15 июня, появляется новая история: другой дефект, тот же класс продуктов, снова активная эксплуатация. Для администраторов это уже не единичный сбой в процессе безопасной разработки, а серия, которая заставляет пересматривать доверие к поверхности управления SD-WAN как таковой.

Есть и еще одна цифра, которую сложно игнорировать: CVE-2026-20262 стала уже восьмой уязвимостью Cisco SD-WAN, попавшей в каталог KEV от CISA с начала 2026 года. Когда один продуктовый стек так часто оказывается в списке реально эксплуатируемых дыр, разговор быстро уходит от отдельных CVE к вопросам архитектуры, процесса разработки и скорости реакции вендора. Даже если каждая проблема имеет свою механику, для бизнеса картина выглядит одинаково: управляющая плоскость сети становится постоянной точкой риска, а каждая новая advisory-рассылка начинает восприниматься не как штатное уведомление, а как потенциальный аврал.

Для разработчиков и продуктовых команд эта история тоже не чужая. Корень проблемы здесь прозаичный: недостаточная проверка входных данных при загрузке файлов. Это один из тех классов ошибок, которые звучат слишком банально для 2026 года, пока не выясняется, что банальность прекрасно масштабируется до root-доступа в проде. На языке engineering management новость читается так: даже в дорогом инфраструктурном ПО ошибки в обработке пользовательского ввода по-прежнему доходят до релиза, а значит внутренние процессы secure code review, негативного тестирования и контроля файловых операций у многих компаний все еще оставляют дыры размером с корпоративную сеть.

Для IT-директоров и команд ИБ практический вывод еще проще. Если у организации есть Cisco Catalyst SD-WAN Manager, нужно не только ставить патч, но и смотреть шире: какие учетные записи имеют даже минимальный доступ, где используется общий доступ по ролям, какие API вызываются извне, и есть ли телеметрия по аномальным HTTP-запросам к управляющему интерфейсу. Поскольку эксплуатация требует логина, следы подготовки могут лежать не только в сетевых логах, но и в журналах аутентификации, смены ролей, создания файлов и админских действий после входа. Иначе патч закроет входную дверь уже после того, как кто-то успел занести чемодан внутрь.

Серия июньских инцидентов вокруг SD-WAN у Cisco подталкивает рынок к неприятному, но полезному вопросу: насколько безопасно устроены сами системы управления сетью, от которых зависит все остальное. Пока производители продают централизованное управление как способ упростить жизнь, атакующие смотрят на те же панели как на самый короткий маршрут к привилегированному доступу. И чем чаще такие баги оказываются не просто найденными, а реально эксплуатируемыми, тем дороже становится старая привычка считать management plane чем-то вторичным по сравнению с боевым трафиком.

Поделиться: Telegram X LinkedIn