КИБЕРБЕЗОПАСНОСТЬ

Уязвимость Cisco SD-WAN с оценкой 10.0 уже используют в атаках

Уязвимость Cisco SD-WAN с CVSS 10.0 уже эксплуатируется: атакующие обходят аутентификацию и получают админ-доступ к контроллерам

✍️ Редакция iTech News | 15.05.2026 | ⏱ 5 мин | 👁 5 | Источник: Dark Reading
🕵

Уязвимость Cisco SD-WAN с максимальной оценкой CVSS 10.0 уже эксплуатируется в реальных атаках. Проблема не в очередном баге на периферии, а в компрометации системы управления сетью: если злоумышленник получает доступ к контроллеру, под угрозой оказывается весь overlay, а для IT-команд это уже не локальный инцидент, а потенциально системный сбой.

О новой дыре сообщает Dark Reading со ссылкой на Rapid7 и Cisco Talos. Речь идет о CVE-2026-20182 — уязвимости обхода аутентификации в Cisco Catalyst SD-WAN Controller. Ее суть неприятно проста: неавторизованный атакующий может выдать себя за доверенный компонент и получить административные привилегии в одном из самых чувствительных узлов сетевой инфраструктуры. Дальше открывается доступ к NETCONF — протоколу, через который можно менять сетевые конфигурации, а значит, влиять на маршрутизацию, связность и поведение сегментов сети.

Rapid7 отдельно подчеркнула, что проблема касается не периферийного сервиса, а центрального элемента управления. Директор по исследованию уязвимостей компании Дуглас Макки назвал такие сценарии особенно опасными: атакующие давно научились превращать слабости в центральной инфраструктуре в операции с высоким ущербом. Для шпионских кампаний это вообще почти идеальная точка входа, потому что SD-WAN-контроллер находится посреди доверительных отношений, которые в крупных организациях редко пересматривают с подозрением. В теории это звучит тревожно, на практике все еще хуже: по данным Cisco Talos, группа UAT-8616 уже использовала CVE-2026-20182 в атаках.

Если имя UAT-8616 кажется незнакомым, это не делает историю менее неприятной. Talos описывает этот кластер как высокоорганизованного и технически сильного игрока. И главное здесь даже не то, кто именно стоит за атаками, а то, что это уже второй случай в 2026 году, когда злоумышленники используют критическую уязвимость в линейке Cisco Catalyst SD-WAN. В феврале Cisco раскрыла сразу несколько проблем, среди которых особенно выделялась CVE-2026-20127 — еще один обход аутентификации с оценкой 10.0. Тогда у неавторизованных атакующих тоже была возможность войти в контроллеры с высокими привилегиями. Cisco говорила о «ограниченной» эксплуатации, но Talos указывала, что активность могла продолжаться как минимум несколько лет. Для мира кибербезопасности это не просто долго, это почти археология.

Нынешняя уязвимость похожа на февральскую не только уровнем критичности, но и логикой. Тогда проблема сводилась к тому, что контроллер и менеджер Cisco Catalyst SD-WAN недостаточно строго проверяли подлинность SD-WAN-компонентов, и атакующий мог отправить специально сформированное сообщение и выдать себя за устройство. Теперь слабым местом стала проверка легитимности другого компонента — vHub, облачного hub-router. Контроллер не подтверждает его подлинность должным образом до аутентификации. Формально детали отличаются, но для защитников это слабое утешение: результат почти тот же. Злоумышленник получает административный доступ к целевой системе и возможность двигаться дальше по инфраструктуре.

Дальше, судя по наблюдениям Talos, сценарий развивается без особых сюрпризов, но именно поэтому и опасен. После первоначального доступа атакующие добавляли SSH-ключи на скомпрометированные устройства, меняли конфигурации через NETCONF и повышали привилегии до root. Это важно: речь идет не о разовом проникновении ради проверки гипотезы, а о действиях, характерных для закрепления и дальнейшего контроля над системой. В предыдущей волне эксплуатации, связанной с CVE-2026-20127, злоумышленники дополнительно использовали более старую уязвимость CVE-2022-20775, чтобы перейти от привилегированного доступа к полноценному root. Иными словами, контроллер выступает не конечной целью, а удобным плацдармом.

Для бизнеса и инфраструктурных команд это означает неприятную, но полезную вещь: SD-WAN давно нельзя считать просто удобным инструментом централизованного управления филиалами, облаками и каналами связи. В глазах атакующего это одна из самых ценных точек входа в сеть. Компрометация такого узла может затронуть не один сервис и не один офис, а всю логическую сеть сразу. Старший исследователь безопасности Rapid7 Джона Бёрджесс прямо предупреждает: централизованные control plane по определению несут более тяжелые последствия при уязвимости, потому что один захваченный контроллер способен повлиять на весь overlay. Для российских компаний с распределенной инфраструктурой, гибридными облаками, VPN-сетями между филиалами и длинным списком подрядчиков это звучит не как абстрактная теория, а как реальный риск каскадного инцидента.

При этом сама архитектура SD-WAN не объявляется ошибкой. И это, пожалуй, самый трезвый вывод из всей истории. Бёрджесс отдельно отмечает, что централизованное управление SD-WAN решает вполне реальные операционные задачи, и проблема не в самой модели, а в цене ошибки внутри этой модели. Для инженеров это хороший повод еще раз проверить базовые вещи, которые обычно откладывают до «удобного окна»: насколько быстро ставятся патчи на контроллеры, кто имеет доступ к management plane, где включен внешний доступ, как мониторятся изменения NETCONF-конфигураций и есть ли контроль над появлением новых SSH-ключей. Когда CVSS равен 10.0, разговор про «приоритеты бэклога» обычно уже закончился.

Отдельно показателен и более широкий тренд. В 2026 году это уже не первая история, где атака строится вокруг не пользовательского софта и не endpoint-устройств, а систем сетевого управления. С точки зрения атакующего логика железная: вместо того чтобы ломиться в десятки сегментов по отдельности, можно ударить по одному узлу, который сам имеет право эти сегменты соединять, перенастраивать и доверять компонентам по умолчанию. Поэтому уязвимость Cisco SD-WAN в этой истории важна не только как проблема одного вендора. Она напоминает рынку, что борьба за безопасность все чаще идет не на рабочем ноутбуке сотрудника, а в тех слоях инфраструктуры, которые слишком долго считались «внутренними» и потому якобы безопасными.

Сейчас главный вопрос не в том, будет ли эта кампания расширяться, а в том, сколько еще центральных сетевых платформ окажутся уязвимы по схожему сценарию: слабая проверка доверенного компонента, быстрый вход без аутентификации и дальнейшее закрепление с root-доступом. Когда такие баги повторяются в одном классе продуктов дважды за несколько месяцев, это уже не случайность, а сигнал всей отрасли пересматривать доверие к control plane как к наиболее дорогому активу в инфраструктуре.

Поделиться: Telegram X LinkedIn