КИБЕРБЕЗОПАСНОСТЬ

У Cisco новый 0-day в SD-WAN: атаки уже идут, патча пока нет

Cisco подтвердила атаки на CVE-2026-20245 в SD-WAN Manager: уязвимость позволяет получить root, а сроки выхода патча компания не назвала.

✍️ Редакция iTech News | 06.06.2026 | ⏱ 5 мин | Источник: The Register
🔒

Cisco предупредила об активной эксплуатации CVE-2026-20245 в Catalyst SD-WAN Manager, и неприятная часть истории в том, что исправления пока нет. Для компаний, у которых SD-WAN завязан на филиалы, облака и удаленные площадки, это не просто еще одна запись в списке CVE: уязвимость Cisco SD-WAN дает атакующему путь к выполнению команд с root-правами, если у него уже есть нужный уровень доступа.

Об этом, как пишет The Register, Cisco сообщила в advisory, опубликованном 4 июня 2026 года. Речь идет о баге в проверке пользовательского ввода: система некорректно валидирует загружаемый файл, и аутентифицированный локальный атакующий может использовать специально подготовленный файл для повышения привилегий. Дальше сценарий уже знакомый: выполнение команд от имени root на уязвимой системе. Проблема получила высокий уровень критичности и идентификатор CVE-2026-20245.

Слабое место затрагивает все версии SD-WAN software вне зависимости от конфигурации устройства и типа развертывания. Cisco отдельно уточняет, что под ударом и on-premises, и cloud, и даже FedRAMP-сертифицированные инсталляции. Это важная деталь: обычно администраторы хотя бы цепляются за надежду, что «нас не касается, у нас другая схема развертывания». Здесь такой роскоши нет. Если в инфраструктуре есть Catalyst SD-WAN Manager, проверять нужно не по чекбоксу в конфиге, а по факту наличия продукта.

Есть и формальное ограничение: для эксплуатации нужны права netadmin в затронутой системе. Cisco прямо пишет, что злоумышленнику нужны либо валидные учетные данные, либо предварительная эксплуатация одной из двух более ранних дыр — CVE-2026-20182 или CVE-2026-20127. На бумаге это снижает градус паники. На практике все не так успокаивающе. Учетные данные администраторов давно стали обычным товаром, а не редким трофеем, а обе упомянутые уязвимости уже фигурировали в атаках в предыдущие месяцы. Иными словами, новый zero-day вполне ложится в рабочую цепочку, а не существует в вакууме.

Для Cisco это уже не разовый инцидент, а отчетливый тренд. CVE-2026-20245 стала шестой уязвимостью в SD-WAN-линейке, которую с начала 2026 года заметили под активной эксплуатацией, и второй zero-day за два месяца. В мае компания раскрыла максимально опасную CVE-2026-20182 в Catalyst SD-WAN Controller и Manager: атакующие начали использовать ее еще до выхода патча. В апреле американское агентство CISA сообщало об эксплуатации сразу трех багов в Cisco Catalyst SD-WAN Manager — CVE-2026-20128, CVE-2026-20133 и CVE-2026-20122 — и дало федеральным ведомствам всего четыре дня на обновление. Исправления для этих трех проблем Cisco выпустила в конце февраля, а в марте предупредила, что две из них уже используются злоумышленниками.

Если отмотать еще на месяц назад, картина становится совсем безрадостной. В феврале Cisco закрыла CVE-2026-20127 — дефект аутентификации с максимальной критичностью в том же SD-WAN-стеке. Тогда же спецслужбы стран Five Eyes выпускали совместное предупреждение: неотложно патчить эту дыру и старую CVE-2022-20775, иначе можно доехать до полного захвата root-доступа. Британское киберагентство тогда прямо говорило, что злоумышленники по всему миру атакуют Cisco Catalyst SD-WAN, добавляют вредоносный rogue peer и используют систему для закрепления. На таком фоне нынешняя история выглядит не как отдельный пожар, а как серия повторяющихся возгораний в одном и том же крыле здания.

Отдельно раздражает реакция вендора. На вопрос о сроках исправления Cisco, по данным The Register, не назвала дату и ограничилась советом обновиться до версии с майским фикс-пакетом для CVE-2026-20182 как защитной мерой. Формулировка аккуратная, но для администраторов звучит примерно как «держитесь». Когда патча для активного zero-day нет, а эксплуатация уже подтверждена, инфраструктурные команды вынуждены собирать временную оборону из того, что есть: проверка netadmin-учеток, ревизия путей доступа, ужесточение контроля загрузки файлов, аудит журналов и быстрая проверка, не использовались ли в контуре старые SD-WAN-дыры как входная точка.

Для бизнеса это история не только про безопасность, но и про архитектурную зависимость от сетевого управляющего слоя. SD-WAN Manager часто стоит не на обочине, а в центре связности филиалов, облачных сегментов и политик маршрутизации. Если атакующий получает там root, дальше вопрос уже не в том, «видит ли он сеть», а в том, что именно он успеет в ней изменить раньше, чем его заметят. Для разработчиков и платформенных команд это тоже сигнал: сетевой контур нельзя считать чужой зоной ответственности, если от него зависит доступность сервисов, доставка трафика между средами и работа CI/CD на распределенной инфраструктуре. Уязвимость Cisco SD-WAN в таком случае быстро становится проблемой приложений, релизов и SLA, а не только темой для сетевых инженеров.

Параллельно Cisco на этой неделе предупредила еще и о proof-of-concept для критической CVE-2026-20230 в Unified Communications Manager, которая тоже ведет к root-привилегиям. Это уже похоже на неприятный паттерн: у вендора одновременно копятся публичные сигналы по системам, которые живут в самой нервной части корпоративной инфраструктуры. Главный вопрос теперь не в том, появится ли патч для текущего zero-day, а в том, насколько быстро корпоративные команды перестроят подход к управлению Cisco-контуром, где каждая новая уязвимость Cisco SD-WAN все меньше выглядит исключением и все больше — операционной нормой.

Поделиться: Telegram X LinkedIn