Аналітики безпеки з компанії Mandiant (яка належить Google) виявили активне використання нової критичної вразливості у рішеннях Cisco Catalyst SD-WAN задовго до її офіційного оприлюднення та випуску виправлень. Цей баг, який отримав ідентифікатор CVE-2026-20245 та оцінку 7.8 за шкалою CVSS, експлуатувався зловмисниками як zero-day щонайменше протягом двох місяців. Ситуація підкреслює стійкий інтерес з боку складних APT-угруповань до мережевого обладнання корпоративного класу, яке часто стає точкою входу або плацдармом для довгостроковоїї присутності в інфраструктурі жертви.

Уразливість нульового дня у Cisco Catalyst SD-WAN надає права root

Технічна суть проблеми полягає в локальному підвищенні привілеїв. CVE-2026-20245 дозволяє автентифікованому користувачу з низьким рівнем доступу обійти обмеження командного інтерфейсу (CLI) і виконати довільні системні команди з правами root. Оскільки сучасні платформи Cisco Catalyst SD-WAN працюють під управлінням спеціалізованих версій Linux, вихід за межі обмеженої оболонки (restricted shell) дає зловмиснику повний контроль над операційною системою пристрою. Це дозволяє впроваджувати шкідливий код, змінювати конфігураційні файли або повністю вимикати логування подій безпеки.

Експлуатація подібних LPE (Local Privilege Escalation) вразливостей зазвичай відбувається на другому етапі атаки. Спочатку атакуючі отримують початковий доступ до пристрою через компрометацію облікових даних, підбір паролів або використання інших pre-auth багів. Опинившись всередині системи з мінімальними правами, вони використовують CVE-2026-20245 для отримання максимальних прав root. Це класичний сценарій закріплення, оскільки на мережевому обладнанні неможливо встановити стандартні EDR-агенти, і виявити присутність стороннього процесу вкрай важко.

Компрометація компонентів SD-WAN несе величезні ризики для безпеки всієї корпоративної мережі. Архітектура Cisco Catalyst SD-WAN керує розподілом трафіку між офісами, дата-центрами та хмарами. Отримавши права root на такому пристрої, зловмисники можуть перенаправляти мережеві потоки, здійснювати атаки типу Man-in-the-Middle (MitM), перехоплювати транзитні дані у відкритому вигляді або створювати приховані тунелі для виведення інформації. Крім того, це дає змогу атакувати внутрішні сегменти мережі, які раніше вважалися захищеними та ізольованими.

Спеціалісти Mandiant зазначають, що зловмисники ретельно приховували свою активність, використовуючи легітурні інструменти адміністрування та очищуючи системні журнали. Подібні операції свідчать про високий рівень підготовки атакуючої групи. Cisco вже випустила оновлення безпеки для вразливих версій Catalyst SD-WAN. Користувачам наполегливо рекомендується невідкладно провести аудит та встановити відповідні патчі, оскільки деталі вразливості тепер є публічними, що неминуче призведе до спроб її масової експлуатації іншими хакерами.

Що це означає на практиці

Для захисту інфраструктури та перевірки надійності мережевих вузлів пентест-команда рекомендує виконати такі кроки:

  • Негайне оновлення ПЗ: Перевірте версії Cisco Catalyst SD-WAN (включаючи SD-WAN Manager, Controllers та Edge-пристрої). Встановіть офіційні виправлення від Cisco, що усувають CVE-2026-20245. Пріоритет мають пристрої, командні інтерфейси яких доступні для ширшого кола внутрішніх користувачів або адміністраторів.
  • Аудит облікових записів та сесій: Перевірте списки локальних та доменних користувачів на пристроях SD-WAN. Видаліть усі неактивні або застарілі облікові записи. Налаштуйте сувору багатофакторну автентифікацію (MFA) для будь-го доступу до CLI та веб-інтерфейсу управління.
  • Аналіз логів на предмет аномалій: Проведіть ретроспективний аналіз журналів автентифікації та команд (AAA logs) за останні 3-4 місяці. Шукайте ознаки нетипових команд, спроб виконання системних скриптів, запусків командної оболонки sh або bash користувачами, які не мають на це прав, а також незвичні IP-адреси, з яких здійснювався вхід.
  • Принцип найменших привілеїв: Обмежуйте доступ до CLI пристроїв. Лише критично необхідний персонал повинен мати можливість авторизуватися на рівні операційної системи. Впроваджуйте централізований контроль та моніторинг сесій за допомогою рішень класу PAM (Privileged Access Management) або серверов TACACS+/RADIUS.
  • Мережева ізоляція інтерфейсів управління: Переконайтеся, що інтерфейси управління (out-of-band management) ізольовані від загальної корпоративної мережі та вкрай обмежені правилами міжмережевого екрану. Доступ до них має здійснюватися виключно через виділені захищені VPN-шлюзи з жорстким контролем доступу.