Cisco выпустила исправление для CVE-2026-20262 — это уязвимость Cisco SD-WAN Manager, которую уже эксплуатировали в реальных атаках для повышения привилегий до root. История неприятна не только из-за самого zero-day: продукт управляет сетью из тысяч устройств из одной консоли, так что компрометация такой точки быстро перестает быть локальной проблемой админа и превращается в инфраструктурный инцидент.
По данным BleepingComputer, баг затрагивал Cisco Catalyst SD-WAN Manager, ранее известный как SD-WAN vManage. Это ПО позволяет администраторам централизованно управлять до 6000 SD-WAN-устройств через единую панель. Уязвимость Cisco SD-WAN касается всех типов развертывания вне зависимости от конфигурации: on-prem, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud под управлением Cisco и Cisco SD-WAN for Government по программе FedRAMP. Проще говоря, скидки на архитектуру тут не было ни у кого: если система не обновлена, риск одинаково актуален и для классического дата-центра, и для облачного варианта.
Технически проблема сводится к недостаточной проверке пользовательского ввода при загрузке файлов. Cisco объясняет сценарий атаки так: удаленный аутентифицированный пользователь с низкими привилегиями может отправить специально сформированный HTTP-запрос на уязвимый API-эндпоинт и создать либо перезаписать файл в файловой системе хоста. Дальше этот файл может быть использован для повышения привилегий до root. В сухом остатке это выглядит хуже, чем типичный «некрасивый баг в веб-интерфейсе»: атакующему не нужно сразу ломать всю систему в лоб, ему достаточно получить минимальный доступ и воспользоваться дырой для следующего шага.
Cisco уточняет, что ее команда PSIRT узнала об эксплуатации CVE-2026-20262 в начале июня 2026 года и отдельно настоятельно рекомендовала клиентам установить обновления. Для уязвимых веток компания выпустила конкретные fixed-релизы: 20.9.9.2 для линейки 20.9.9.1 и ниже, 20.12.7.2 для 20.12.7.1 и ниже, 20.15.4.5 для 20.15.4.4 и ниже, 20.15.5.3 для 20.15.5.2 и ниже, 20.18.3.1 для 20.18.3 и 26.1.1.2 для 26.1.1.1 и ниже. Это важная деталь для корпоративных команд, где SD-WAN обновляют не «как выйдет окно», а по согласованному циклу: здесь не тот случай, когда можно ограничиться записью в backlog и вернуться к ней после квартального релиза.
Подробностей о самих атаках Cisco не раскрыла, но опубликовала индикаторы компрометации. Администраторам рекомендовано проверить логи vmanage-server, vmanage-appserver и serviceproxy-access на попытки загрузки файлов index.jsp и архивов .war. Для защитников это, пожалуй, самая практичная часть всей истории. Если патч еще не установлен, лог-ревью нужно делать параллельно с обновлением, а не после. Если обновление уже поставили, расслабляться тоже рано: факт успешной эксплуатации до патча исправление не отменяет. Уязвимость Cisco SD-WAN в данном случае опасна не только эксплуатацией «здесь и сейчас», но и тем, что злоумышленник мог оставить артефакты в системе до закрытия окна.
Контекст у этой новости еще интереснее, чем сама CVE. В феврале Cisco уже закрывала в Catalyst SD-WAN Manager уязвимость раскрытия информации CVE-2026-20133, которую в конце апреля пометили как активно эксплуатируемую. Через две недели компания предупредила еще о двух проблемах — CVE-2026-20128 и CVE-2026-20122, тоже использовавшихся в атаках. В мае Cisco сообщала об эксплуатации zero-day CVE-2026-20182 в Catalyst SD-WAN Controller: эта уязвимость обходила аутентификацию и позволяла получать административные привилегии на непатченных устройствах. А в начале июня компания предупредила о еще одной не закрытой на тот момент zero-day в Catalyst SD-WAN Manager — CVE-2026-20245, которая также давала возможность получить root-доступ. Когда у одного и того же продуктового семейства за несколько месяцев накапливается такая серия активно эксплуатируемых багов, речь уже не о неудачном квартале, а о системной зоне повышенного внимания для blue team.
Есть и более широкий фон. По данным, которые приводит BleepingComputer со ссылкой на CISA, за последние годы агентство пометило 91 уязвимость Cisco как эксплуатируемые в реальных атаках. Из них пять относились именно к Cisco Catalyst SD-WAN Manager, а еще шесть использовались в ransomware-кампаниях. Для ИТ-директоров и сетевых команд это неприятное, но полезное напоминание: сетевой управляющий контур давно перестал быть «внутренней админской зоной», которая неинтересна внешнему атакующему. Наоборот, такие панели теперь выглядят как короткий путь к привилегированному доступу, lateral movement и закреплению в инфраструктуре.
Для разработчиков, DevOps- и platform-команд эта история тоже не чужая. Во-первых, эксплуатируемая дыра находилась в механике обработки загрузки файлов и работе API, а это классический источник проблем, который прекрасно знаком не только вендорам сетевого железа. Во-вторых, инцидент показывает, что модель «низкопривилегированный пользователь внутри контура уже не так опасен» больше не работает: если продукт позволяет из такого положения добраться до root, граница между частичным и полным компромиссом исчезает слишком быстро. Для бизнеса вывод еще прямее: системы управления сетью, безопасностью и доступом нужно патчить с тем же приоритетом, что и внешние сервисы, даже если они формально стоят глубоко внутри инфраструктуры.
Вопрос теперь не в том, появятся ли новые находки в экосистеме SD-WAN, а в том, насколько быстро корпоративные заказчики перестроят режим обновлений для таких платформ. Серия из нескольких zero-day и активно эксплуатируемых CVE за один сезон делает уязвимость Cisco SD-WAN не разовой новостью, а симптомом: атакующие явно считают этот класс систем удобной точкой входа, и спорить с ними лучше не пресс-релизами, а скоростью патчей, проверкой логов и нормальной дисциплиной around privileged infrastructure.