КИБЕРБЕЗОПАСНОСТЬ

Zero-day в Cisco SD-WAN два месяца вели к root-доступу

Zero-day в Cisco Catalyst SD-WAN эксплуатировали как минимум за два месяца до раскрытия: злоумышленник повышал привилегии до root через CSV-файл.

✍️ Редакция iTech News | 26.06.2026 | ⏱ 4 мин | Источник: The Hacker News
🛡

Уязвимость Cisco SD-WAN с идентификатором CVE-2026-20245 эксплуатировали как zero-day как минимум за два месяца до публичного раскрытия. Для администраторов сетей и ИБ-команд это неприятный, но важный сигнал: устройства на краю сети снова оказываются удобной точкой входа, а после компрометации дают атакующему не просто доступ, а почти незаметный контроль на уровне root.

О новой детали кампании сообщает The Hacker News со ссылкой на исследование Mandiant, входящей в Google. Речь идет о баге с оценкой 7,8 по CVSS в Cisco Catalyst SD-WAN: аутентифицированный локальный атакующий может выполнить произвольные команды с повышенными привилегиями, если подаст системе специально подготовленный файл. Cisco ранее уточняла, что для успешной атаки злоумышленнику нужны права netadmin на уязвимом устройстве. То есть это не история про «любой желающий из интернета», а про опасное развитие уже полученного доступа.

По данным Mandiant, инцидент затронул неназванного провайдера связи. Целью атакующего было повышение привилегий с уже скомпрометированной админской учетной записи до полного root-доступа. Исследователи увидели два отдельных периода несанкционированной активности: первый пришелся на конец 2025 года и январь 2026-го, второй — на март 2026-го. Связаны ли эти эпизоды между собой, пока неясно. Но в обоих случаях общая картина выглядит знакомо: сначала доступ к контроллерам SD-WAN, потом закрепление, затем зачистка следов настолько аккуратная, будто злоумышленник заранее предполагал, что расследование будет затруднено.

Первая волна сопровождалась несанкционированными peering-соединениями. Mandiant полагает, что на этом этапе могли использоваться две другие уязвимости обхода аутентификации в контроллерах Cisco Catalyst SD-WAN — CVE-2026-20127 или CVE-2026-20182. На тот момент обе еще не были раскрыты публично, то есть тоже работали как zero-day. Во второй волне, в марте 2026 года, атаковали уже устройство на более свежей версии ПО, где CVE-2026-20127 была закрыта. Cisco позже подтвердила, что CVE-2026-20182 в этом случае не использовалась. Отсюда рабочая гипотеза: злоумышленник мог зайти через украденные сертификаты, полученные в ходе предыдущего компрометационного эпизода на том же устройстве.

Дальше начинается самая показательная часть. По версии Mandiant, атакующий сменил дефолтные учетные данные администратора, а затем использовал уязвимость Cisco SD-WAN CVE-2026-20245 через вредоносную загрузку CSV-файла с именем evil_tenant.csv. Эксплуатация позволила повысить привилегии и создать скрытую учетную запись troot с полным shell-доступом на уровне root. Исследователи отдельно указывают, что запись была добавлена в /etc/passwd и /etc/shadow. После этого злоумышленник не просто закрепился в системе, но и начал методично прятать факт своего присутствия: удалял созданные файлы, откатывал изменения конфигурации и запускал скрипты проверки, чтобы убедиться, что индикаторы компрометации исчезли.

Отдельно бросается в глаза операционная дисциплина атакующего. По словам Остина Ларсена из Google Threat Intelligence Group, после смены пароля администратора и выгрузки конфигурации SD-WAN fabric пароль вернули к исходному значению, чтобы обычный администратор при входе ничего не заметил. Это уже не грубый взлом в стиле «зашли, сломали, убежали», а работа с расчетом на то, что компрометация должна остаться невидимой как можно дольше. И здесь уязвимость Cisco SD-WAN опасна не только сама по себе: после root-доступа на пограничном устройстве атакующий получает устойчивую обзорную точку внутри сетевой ткани и может наблюдать за трафиком, политиками и связями между площадками.

Для рынка это еще один аргумент против самоуспокоения вокруг сетевой инфраструктуры. Charles Carmakal, CTO Mandiant Consulting, прямо говорит о продолжающемся тренде: продвинутые атакующие идут в сетевые устройства и другие системы, где нативно нет EDR. Причина простая. На серверах, рабочих станциях и облачных инстансах у защитников обычно больше телеметрии, а вот SD-WAN, VPN-шлюзы, маршрутизаторы и контроллеры часто остаются в серой зоне: критичны для бизнеса, но бедны на артефакты для глубокой форензики. В такой архитектуре инцидент можно заметить слишком поздно, особенно если атакующий умеет удалять и восстанавливать конфигурационные файлы без лишнего шума.

Для разработчиков эта история важна меньше как «еще один CVE у вендора», а больше как напоминание о цепочке рисков. Если внутренняя админка, автоматизация конфигураций или процессы управления сертификатами дают злоумышленнику шанс получить привилегии netadmin, дальше эксплуатация уязвимости становится уже не экзотикой, а понятным следующим шагом. Для бизнеса вывод еще приземленнее: сетевые edge-устройства нельзя рассматривать как закрытые черные ящики, которые обновляются раз в квартал и живут сами по себе. Здесь нужны жесткий контроль админских привилегий, инвентаризация сертификатов, проверка нестандартных peering-соединений, аудит изменений в системных учетных записях и максимально быстрый патч-цикл для контроллеров SD-WAN.

Самый неприятный вопрос во всей истории даже не в том, сколько еще систем оставались скомпрометированными незаметно для владельцев. Гораздо важнее другое: если edge-устройства по-прежнему дают атакующим минимум телеметрии и максимум сетевой видимости, то zero-day в этой зоне будут и дальше оставаться инструментом не шумных кампаний, а тихой инфраструктурной разведки с root-доступом в качестве бонуса.

Поделиться: Telegram X LinkedIn