Уязвимость Cisco SD-WAN с идентификатором CVE-2026-20245 оказалась не просто ещё одной неприятной записью в бюллетене, а рабочим инструментом для получения root-доступа на сетевых устройствах. 24 июня Mandiant раскрыла механику атак: злоумышленники не только повышали привилегии, но и аккуратно заметали следы, так что для администраторов и ИБ-команд история выглядит особенно неприятно.
Речь идёт о высокой по severity уязвимости командной инъекции в Cisco Catalyst SD-WAN Manager, Controller и Validator, то есть в vManage, vSmart и vBond. Как пишет BleepingComputer, баг позволял аутентифицированному атакующему выполнить произвольные команды от имени root через загрузку специально подготовленного файла. Cisco ещё в июне предупредила, что проблема уже эксплуатировалась в ограниченном числе атак, но тогда без подробностей. Теперь стало понятно, что именно делали атакующие после входа в инфраструктуру.
По данным Mandiant, CVE-2026-20245 использовалась не как стартовая точка взлома, а как этап повышения привилегий после получения доступа к целевым SD-WAN-узлам. Исследователи заметили на инфраструктуре одного сервис-провайдера несанкционированные peering-подключения. Начиная с марта 2026 года злоумышленник создавал новые rogue peer connections и аутентифицировался на уязвимых устройствах SD-WAN Manager под учётной записью vmanage-admin. Предположительно, для первоначального входа могли использоваться ранее раскрытые zero-day в Cisco SD-WAN, CVE-2026-20127 и CVE-2026-20182, хотя точный способ проникновения Mandiant не подтвердила.
Дальше всё выглядело как работа человека, который хорошо знает внутреннюю кухню продукта и не любит шум. После входа атакующие меняли пароль стандартной административной учётной записи, заходили в веб-интерфейс SD-WAN Manager и вытаскивали конфигурацию edge-устройств, контроллеров и шаблонов SD-WAN. Когда нужные данные были собраны, пароль возвращали к исходному значению. Такой приём банален, но эффективен: если никто не сверяет изменения в конфигурации и не хранит отдельную телеметрию аутентификации, инцидент может выглядеть как странный, но не фатальный сбой.
Сама уязвимость Cisco SD-WAN, как выяснилось, эксплуатировалась через tenant-upload-функцию в CLI. Для атаки использовался вредоносный CSV-файл с показательным именем evil_tenant.csv. Полезная нагрузка сначала создавала резервные копии системных файлов, включая /etc/passwd и /etc/shadow, а затем добавляла новую учётную запись troot с root-привилегиями. После этого злоумышленники применяли стандартную Linux-команду su, чтобы переключиться с уже скомпрометированной административной учётки на новый root-аккаунт. На практике это означает полный контроль над устройством и возможность делать с ним всё, что обычно делают root-пользователи: от изменения конфигурации до подготовки дальнейшего движения по сети.
Самый показательный фрагмент отчёта Mandiant не в том, что root был получен, а в том, как его получали и как потом стирали улики. Исследователи описывают набор антифорензик-приёмов: перед изменением системных файлов атакующие делали бэкапы, после эксплуатации восстанавливали содержимое, удаляли вредоносный CSV, чистили временные файлы и убирали следы созданной root-учётной записи. Более того, они запускали отдельный validation script, который должен был подтвердить, что компрометация больше не оставила заметных артефактов на устройстве. Для ИБ-команд это плохая новость: если защита строится только на поиске очевидных индикаторов на самом хосте, часть таких инцидентов можно просто не увидеть.
Есть и ещё один неприятный штрих. Mandiant заметила rogue peering-активность в марте 2026 года даже на системах, которые не были уязвимы к ранее раскрытым обходам аутентификации. Cisco, по словам исследователей, исключила использование CVE-2026-20182 в этом эпизоде и допустила другой сценарий: злоумышленники могли вернуться в инфраструктуру через сертификаты, украденные во время прошлой компрометации. Для операторов и крупных корпоративных сетей это важный сигнал. Даже закрытая уязвимость Cisco SD-WAN не гарантирует, что доступ исчез, если атакующий успел унести долговечные артефакты доверия.
С практической точки зрения история упирается не только в патчи, хотя без них никуда. Cisco уже выпустила обновления и отдельно предупредила, что обходных мер нет. Но после публикации деталей список обязательных действий стал длиннее: собирать диагностические данные с SD-WAN-устройств, проверять признаки несанкционированных peering-подключений, пересматривать логи административных входов, искать подозрительные операции с tenant-upload и оценивать, не было ли изменений паролей с последующим откатом. Для разработчиков и DevOps-команд, которые привыкли смотреть на сеть как на «чужую» зону ответственности, кейс тоже полезный: современные сетевые контроллеры давно превратились в полноценные вычислительные узлы с CLI, веб-интерфейсом, файлами конфигурации и привычными Linux-механизмами. То есть ломают их уже примерно так же, как ломают серверы.
В сухом остатке эта история не про один баг и даже не про один продукт Cisco. Она про класс атак, где вход, повышение привилегий и сокрытие следов связаны в аккуратную цепочку, а у защитников остаётся всё меньше права на медленную реакцию. Если злоумышленник умеет вернуть пароль на место, подчистить /etc/shadow и спрятать свой troot, вопрос уже не в том, установлено ли обновление, а в том, насколько быстро команда замечает аномалии до того, как сеть начинает послушно выполнять чужие команды.