Cisco устранит критическую уязвимость в Catalyst SD-WAN Controller, позволяющую злоумышленникам обходить аутентификацию и получать доступ к администраторским учетным записям. Эта уязвимость, именуемая CVE-2026-20182, имеет максимальный балл CVSS — 10.0 — и подвергает риску пользователей, использующих SD-WAN-системы, доступные из сети Интернет.
Что привело к уязвимости
По информации Cisco, проблема связана с неправильной работой механизма аутентификации между узлами SD-WAN. Атакующий может отправить специально сформированные запросы и, если атака успешна, получить привилегированный доступ к системе. Это даст возможность манипулировать сетевыми конфигурациями через NETCONF.
Уязвимость затрагивает следующие развертывания:
- On-Prem Deployment
- Cisco SD-WAN Cloud-Pro
- Cisco SD-WAN Cloud (Cisco Managed)
- Cisco SD-WAN для государственных учреждений (FedRAMP)
Сходство с предыдущими уязвимостями
Как сообщает Rapid7, уязвимость CVE-2026-20182 связана с другой проблемой, CVE-2026-20127 (также с баллом 10.0), которую злоумышленники эксплуатировали с 2023 года. Обе уязвимости затрагивают сервис 'vdaemon', работающий через DTLS.
Исследователи Rapid7 отмечают, что несмотря на различия в причинах, конечный результат одинаков: удаленный неаутентифицированный атакующий может стать аутентифицированным участником системы и выполнять привилегированные операции.
Что это означает для пользователя
Клиенты Cisco должны незамедлительно обновить уязвимые системы, чтобы предотвратить возможные атаки. Рекомендации Cisco включают аудит файлов журналов на наличие подозрительных подключений, которые могут указывать на попытки обхода аутентификации. У пользователей, которые оставили порты открытыми для Интернета, риск компрометации значительно выше.
Дальнейшие шаги
Следующий шаг для Cisco — продолжать мониторинг ситуации и оперативно вносить улучшения в системы безопасности в ответ на новые угрозы.