Компанія Cisco випустила термінові оновлення безпеки для усунення вразливості середнього рівня небезпеки у своєму продукті Catalyst SD-WAN Manager (раніше відомому як SD-WAN vManage). Незважаючи на помірну оцінку за шкалою CVSS, ця проблема вже активно використовується зловмисниками в реальних атаках. Це підтверджує давнє правило кібербезпеки: будь-яка діра, що дає змогу маніпулювати файловою системою критичного обладнання, стає пріоритетною ціллю для зловмисників.

Вразливість отримала ідентифікатор CVE-2026-20262 та оцінку 6.5 бала за шкалою CVSS. Проблема криється у веб-інтерфейсі (Web UI) системи керування Cisco Catalyst SD-WAN Manager. Вона дозволяє авторизованому віддаленому зловмиснику створювати нові файли або директорії, а також перезаписувати та модифікувати існуючі файли на цільовому сервері. Оскільки SD-WAN Manager є центральною консоллю для оркестрації та моніторингу всієї корпоративної мережі, отримання контролю над його файловою системою має катастрофічні наслідки.
Для успішного проведення атаки зловмиснику потрібні облікові дані користувача з низьким рівнем привілеїв у системі. Проте в умовах сучасних цільових атак (spear-phishing, витік облікових записів або використання слабких паролів за замовчуванням) отримання початкового доступу до веб-панелі не є складною задачею для мотивованих хакерів. Після успішного входу атакуючий може використати спеціально сформований запит до веб-інтерфейсу, щоб записати шкідливий скрипт у веб-каталог або перезаписати конфігураційні файли, що дозволить йому підвищити привілеї або виконати довільний код.
Cisco підтвердила наявність активної експлуатації цієї вразливості в дикій природі. Зазвичай такі цільові атаки проводяться з метою закріплення в інфраструктурі та подальшого горизонтального переміщення мережею. Контроль над SD-WAN Manager дозволяє зловмисниками маніпулювати мережевими маршрутами, перехоплювати транзитний трафік, створювати несанкціоновані тунелі до своїх серверів або блокувати зв'язок між регіональними офісами компанії.
Оновлення безпеки доступні для всіх підтримуваних версій Cisco Catalyst SD-WAN Manager. Компанія наполегливо закликає адміністраторів не відкладати патчинг, оскільки інструменти для автоматизованого сканування та експлуатації цієї вразливості вже перебувають у руках хакерських угруповань. Своєчасна інсталяція виправлень є єдиним надійним способом усунення ризику компрометації.
Що це означає на практиці
Для захисту вашої інфраструктури від атак на системи керування мережею ми рекомендуємо виконати наступні дії:
- Проведіть термінове оновлення ПЗ: Перевірте версію вашого Cisco Catalyst SD-WAN Manager. Якщо ви використовуєте вразливу версію, негайно встановіть відповідний патч від виробника. Пріоритетність цього завдання має бути максимальною, оскільки вразливість вже експлуатується "в дикій природі".
- Аудіюйте облікові записи та сесії: Перегляньте список усіх користувачів, які мають доступ до веб-інтерфейсу SD-WAN Manager. Видаліть неактивні або застарілі облікові записи. Увімкніть обов’язкову багатофакторну автентифікацію (MFA) для всіх користувачів без винятку, щоб мінімізувати ризик отримання початкового доступу зловмисниками.
- Ізолюйте інтерфейс керування: Переконайтеся, що веб-інтерфейс Cisco Catalyst SD-WAN Manager не опублікований у відкритому інтернеті. Він має бути доступний виключно з ізольованого сегмента мережі керування (Management Out-of-Band) або через захищене з'єднання VPN з увімкненим контролем доступу на рівні IP-адрес.
- Перевірте файлову систему на наявність аномалій: Оскільки вразливість дозволяє створювати та перезаписувати файли, проведіть детальний аналіз цілісності файлової системи сервера керування. Шукайте нові або модифіковані файли у веб-директоріях, нетипові скрипти, конфігураційні зміни або підозрілі записи в системних журналах (logs), пов'язані зі створенням файлів низькопривілейованими користувачами.
