Przejdź do treści
Luki i patche

Siódma luka zero-day w Cisco SD-WAN w 2026 roku. Brak łatki, ale są wskaźniki kompromitacji

Cisco ostrzega przed kolejną podatnością zero-day w SD-WAN Manager. Luka CVE-2026-20245 pozwala na wykonanie dowolnych poleceń jako root i jest siódmym takim przypadkiem w tym roku.

4 min read
A minimalist digital illustration of a central hub connected by glowing blue lines to several smaller devices. One of the connections is broken and emits a red glow, while a shadowy figure reaches toward the hub from outside the network perimeter.

Kolejna podatność zero-day w Cisco SD-WAN. Siódma w tym roku

Firma Cisco poinformowała o wykryciu kolejnej luki w swoim rozwiązaniu SD-WAN, która była już wykorzystywana w rzeczywistych atakach. Oznaczona jako CVE-2026-20245, jest siódmą podatnością typu zero-day w produktach SD-WAN producenta wykrytą w tym roku. Problem dotyczy interfejsu wiersza poleceń w narzędziu Cisco Catalyst SD-WAN Manager i może pozwolić atakującemu na przejęcie pełnej kontroli nad urządzeniem.

Jak podaje producent w komunikacie, luka wynika z niedostatecznej walidacji danych dostarczanych przez użytkownika. „An attacker could exploit this vulnerability by uploading a crafted file to the affected system” – wyjaśnia Cisco w swoim ostrzeżeniu. Atakujący, który ma dostęp do systemu z uprawnieniami „netadmin”, może wgrać spreparowany plik, a następnie wykonać dowolne polecenia z poziomem root.

Kto jest zagrożony i jak atakujący może uzyskać dostęp

Podatność dotyczy administratorów sieci korzystających z Cisco Catalyst SD-WAN Manager. Warunkiem wykorzystania luki jest posiadanie konta z uprawnieniami „netadmin”. Atakujący mogą je zdobyć na dwa sposoby: kradnąc dane logowania lub wykorzystując inne, wcześniej załatane luki w ekosystemie SD-WAN, takie jak CVE-2026-20182 czy CVE-2026-20127.

Warto podkreślić, że Cisco nie potwierdza innych metod uzyskania dostępu. Producent zaznacza jednak, że „obserwował ograniczone przypadki, w których eksploatacja tej luki skutkowała zmianą konfiguracji na urządzeniach brzegowych” – wynika z treści komunikatu Cisco. Oznacza to, że atak nie kończy się wyłącznie na menedżerze, ale może prowadzić do modyfikacji ustawień na routerach i przełącznikach.

Historia ataków na SD-WAN w 2026 roku

To nie jest pojedynczy incydent. Wcześniej w tym roku Cisco informowało o eksploatacji sześciu innych podatności w swoich produktach SD-WAN. W przypadku CVE-2026-20182 i CVE-2026-20127 atakującym była grupa określana jako UAT-8616. Jak podaje SecurityWeek, CVE-2026-20182 została załatana przez Cisco w połowie maja, po tym jak firma dowiedziała się o jej wykorzystywaniu w atakach. Podatność ta pozwalała na ominięcie uwierzytelnienia i działała jako zero-day.

Skala problemu pokazuje, że sieci SD-WAN stały się wyraźnym celem atakujących. Cisco SD-WAN Manager jest centralnym punktem zarządzania dla rozproszonych sieci firmowych, co czyni go atrakcyjnym celem. Udane przejęcie kontroli nad takim narzędziem może pozwolić atakującemu na modyfikację tras, wstrzymanie ruchu lub wstrzyknięcie złośliwego oprogramowania do ruchu sieciowego.

Brak łatki i brak obejść – co robić?

W przypadku CVE-2026-20245 obecnie nie ma dostępnej aktualizacji zabezpieczającej. Cisco poinformowało, że poprawka zostanie dostarczona w przyszłej wersji oprogramowania Catalyst SD-WAN Manager. Nie udostępniono również żadnych tymczasowych obejść problemu.

W tej sytuacji administratorzy powinni przede wszystkim:

  • Monitorować komunikaty producenta – Cisco opublikowało wskaźniki kompromitacji (IoCs), które pozwalają sprawdzić, czy system nie został zaatakowany.
  • Wzmocnić kontrolę dostępu – ponieważ atak wymaga uprawnień „netadmin”, kluczowe jest ograniczenie liczby osób mających takie uprawnienia oraz stosowanie silnego uwierzytelniania wieloskładnikowego (MFA).
  • Sprawdzić pozostałe luki – warto upewnić się, że załatane zostały wcześniejsze podatności, zwłaszcza CVE-2026-20182 i CVE-2026-20127, które mogły posłużyć do eskalacji uprawnień.
  • Przeglądać logi – szukać nietypowych zmian konfiguracji lub prób wgrywania podejrzanych plików do menedżera SD-WAN.

Co dalej? Ryzyko eskalacji i zalecenia

Podatność CVE-2026-20245 została zgłoszona Cisco przez firmę Mandiant. Nie ujawniono dotychczas szczegółów dotyczących samych ataków ani tożsamości atakujących. Eksperci z Mandiant prawdopodobnie opublikują więcej informacji po udostępnieniu poprawek.

Incydent ten wpisuje się w szerszy trend wzmożonej aktywności wymierzonej w infrastrukturę sieciową, zwłaszcza w rozwiązania SD-WAN, które stają się standardem w firmach o rozproszonej strukturze. Administratorzy powinni traktować to jako sygnał do przeglądu polityk bezpieczeństwa – zwłaszcza w zakresie zarządzania tożsamością i dostępem (IAM) oraz monitorowania integralności plików konfiguracyjnych.

Należy pamiętać, że dopóki nie pojawi się łatka, systemy z tą podatnością są narażone. W miarę możliwości warto rozważyć dodatkowe warstwy zabezpieczeń, takie jak segmentacja sieci czy ograniczenie komunikacji z menedżerem SD-WAN tylko do zaufanych hostów. Po wydaniu aktualizacji, jej wdrożenie powinno być priorytetem.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR