Krytyczna podatność w Cisco SD-WAN. Administratorzy muszą pilnie zaktualizować kontrolery
CERT Polska ostrzega przed aktywnie wykorzystywaną luką CVE-2026-20182 w Cisco Catalyst SD-WAN Controller i Manager. Atakujący może obejść uwierzytelnianie i przejąć kontrolę nad urządzeniem. Firma wydała łatkę – administratorzy powinni wdrożyć ją niezwłocznie.
Zespół CERT Polska opublikował ostrzeżenie o krytycznej podatności w produktach Cisco z serii SD-WAN. Oznaczona jako CVE-2026-20182 luka umożliwia atakującemu obejście mechanizmów uwierzytelniania i uzyskanie pełnych uprawnień administratora na podatnych urządzeniach. Zagrożenie dotyczy przede wszystkim administratorów sieci firmowych, którzy korzystają z Cisco Catalyst SD-WAN Controller oraz Cisco Catalyst SD-WAN Manager. Producent wydał już aktualizację – zaleca się jej niezwłoczne wdrożenie.
Co wiadomo o podatności CVE-2026-20182
Jak wynika z komunikatu CERT Polska, CVE-2026-20182 występuje w oprogramowaniu Cisco Catalyst SD-WAN Controller i Cisco Catalyst SD-WAN Manager, niezależnie od konfiguracji urządzenia. Oznacza to, że domyślne ustawienia nie chronią przed exploitacją. Luka została sklasyfikowana jako krytyczna, ponieważ pozwala atakującemu na ominięcie procesu logowania i przejęcie kontroli nad systemem bez znajomości jakichkolwiek danych uwierzytelniających.
Z informacji podanych przez CERT Polska wynika, że podatność jest już aktywnie wykorzystywana w środowisku produkcyjnym. Nie ujawniono jednak szczegółów dotyczących skali ataków ani konkretnych ofiar. Firma Cisco potwierdziła istnienie luki i udostępniła poprawki w ramach standardowego cyklu wydań zabezpieczeń.
Kogo dotyczy zagrożenie
Podatność ma bezpośredni wpływ na organizacje, które w swojej infrastrukturze sieciowej używają rozwiązań Cisco SD-WAN. Są to najczęściej firmy o rozproszonej strukturze oddziałów, które zarządzają łączami WAN za pomocą centralnych kontrolerów. Przejęcie takiego kontrolera przez atakującego może prowadzić do:
- całkowitej utraty kontroli nad ruchem sieciowym,
- przechwycenia lub modyfikacji przesyłanych danych,
- przeprowadzenia ataków na inne systemy w sieci wewnętrznej,
- utrwalenia dostępu i dalszej eskalacji uprawnień.
Szczególnie narażone są organizacje, które nie mają wdrożonych procedur regularnych aktualizacji oprogramowania lub nie monitorują na bieżąco komunikatów bezpieczeństwa producenta.
Jakie działania podjąć
CERT Polska zaleca niezwłoczną aktualizację podatnych urządzeń do najnowszej dostępnej wersji oprogramowania. Listę podatnych wersji oraz szczegółowe instrukcje dotyczące aktualizacji można znaleźć w biuletynie bezpieczeństwa Cisco opublikowanym pod adresem: Cisco Security Advisory dotyczący CVE-2026-20182.
Przed wdrożeniem poprawek warto wykonać kilka dodatkowych kroków:
- sprawdzić, które urządzenia w sieci korzystają z podatnego oprogramowania,
- zastosować aktualizację w pierwszej kolejności na kontrolerach mających bezpośredni dostęp do internetu,
- po aktualizacji zweryfikować, czy nie doszło do nieautoryzowanych zmian w konfiguracji,
- przejrzeć logi pod kątem nietypowych prób logowania lub działań administracyjnych.
Dlaczego ta luka jest szczególnie groźna
Znaczenie podatności CVE-2026-20182 wynika nie tylko z jej krytycznej punktacji, ale przede wszystkim z charakteru atakowanego sprzętu. Kontrolery SD-WAN stanowią centralny punkt zarządzania łącznością między oddziałami firmy, a często także z chmurą. Ich przejęcie daje atakującemu dostęp do jednego z najważniejszych elementów infrastruktury sieciowej – możliwe staje się nie tylko szpiegowanie ruchu, ale także przekierowywanie go do własnych serwerów czy blokowanie dostępu do kluczowych aplikacji.
Co więcej, w przypadku sieci SD-WAN atakujący może wykorzystać przejęty kontroler do dalszego rozprzestrzeniania się w obrębie całej organizacji, ponieważ urządzenia tego typu często mają zaufane połączenia z innymi systemami, takimi jak firewalle, systemy DNS czy usługi katalogowe. Oznacza to, że skutki exploitacji mogą wykraczać daleko poza samą sieć WAN.
Podsumowanie i dalsze kroki
Administratorzy powinni traktować ostrzeżenie CERT Polska z najwyższą powagą i jak najszybciej wdrożyć dostępne poprawki. W przypadku braku możliwości natychmiastowej aktualizacji warto rozważyć czasowe odcięcie podatnych kontrolerów od sieci zewnętrznej lub zastosowanie tymczasowych reguł firewalla ograniczających dostęp do interfejsów zarządzania. Należy także monitorować komunikaty Cisco i CERT Polska, ponieważ mogą pojawić się dodatkowe informacje dotyczące metod detekcji ataków wykorzystujących tę lukę. Szybka reakcja i zdyscyplinowane zarządzanie poprawkami to wciąż najskuteczniejsza broń przeciwko krytycznym podatnościom.


