Η Cisco προχώρησε στην έκδοση έκτακτων patches για μια κρίσιμη zero-day ευπάθεια στο Catalyst SD-WAN, η οποία, σύμφωνα με την εταιρεία, έχει ήδη αξιοποιηθεί σε πραγματικές επιθέσεις. Το κενό ασφαλείας, που παρακολουθείται ως CVE-2026-20127 με τη μέγιστη βαθμολογία CVSS 10/10, επιτρέπει σε απομακρυσμένους εισβολείς να παρακάμπτουν τον έλεγχο ταυτότητας και να αποκτούν προνομιακή πρόσβαση σε ευάλωτες συσκευές.

Η σοβαρότητα της υπόθεσης δεν περιορίζεται στη θεωρητική επικινδυνότητα. Αντιθέτως, πρόκειται για ευπάθεια που έχει ήδη αποτελέσει αντικείμενο περιορισμένης αλλά επιβεβαιωμένης εκμετάλλευσης, γεγονός που κινητοποίησε τόσο τη Cisco όσο και τις αμερικανικές αρχές κυβερνοασφάλειας.
Τι είναι το CVE-2026-20127 και πώς λειτουργεί η επίθεση
Το πρόβλημα εντοπίζεται στον μηχανισμό peering authentication του Catalyst SD-WAN Controller (πρώην vSmart) και του Catalyst SD-WAN Manager (πρώην vManage). Μέσω κατάλληλα διαμορφωμένων αιτημάτων, ένας μη εξουσιοδοτημένος εισβολέας μπορεί να αποκτήσει πρόσβαση ως «εσωτερικός χρήστης με υψηλά δικαιώματα».
Δείτε επίσης: Zyxel: Κρίσιμη ευπάθεια RCE επηρεάζει πολλούς routers
Παρότι ο λογαριασμός αυτός δεν διαθέτει εξ ορισμού δικαιώματα root, ανοίγει τον δρόμο για πρόσβαση στο NETCONF interface, το οποίο χρησιμοποιείται για τη διαχείριση και διαμόρφωση δικτυακών συσκευών. Μέσω αυτής της πρόσβασης, ο επιτιθέμενος μπορεί να τροποποιήσει τη διαμόρφωση του SD-WAN fabric, επηρεάζοντας την κυκλοφορία δεδομένων, την πολιτική δρομολόγησης και ενδεχομένως τη διαθεσιμότητα κρίσιμων υπηρεσιών.
Με απλά λόγια, η επιτυχής εκμετάλλευση επιτρέπει πλήρη έλεγχο της αρχιτεκτονικής SD-WAN ενός οργανισμού, με επιπτώσεις που εκτείνονται από κατασκοπεία έως σαμποτάζ δικτύου.
Cisco: Άμεσες διορθώσεις και διαθέσιμες ενημερώσεις
Η Cisco διέθεσε patches για πολλαπλές εκδόσεις του Catalyst SD-WAN, συμπεριλαμβανομένων των 20.12.6.1, 20.12.5.3, 20.15.4.2 και 20.18.2.1, ενώ διορθώσεις θα ενσωματωθούν και στην επερχόμενη 20.9.8.2. Παράλληλα, δημοσίευσε δείκτες παραβίασης (IoCs) ώστε οι οργανισμοί να μπορούν να εντοπίσουν ύποπτη δραστηριότητα, ειδικά σε συστήματα που είναι εκτεθειμένα στο διαδίκτυο.
Η υπόθεση έλαβε ακόμη μεγαλύτερη διάσταση όταν η Cybersecurity and Infrastructure Security Agency (CISA) πρόσθεσε το CVE-2026-20127 στον κατάλογο Known Exploited Vulnerabilities (KEV). Μαζί του προστέθηκε και το παλαιότερο CVE-2022-20775, ένα σφάλμα path traversal που επιτρέπει σε εξουσιοδοτημένο χρήστη να εκτελεί αυθαίρετες εντολές με δικαιώματα root.
Δείτε επίσης: CISA: Ευπάθεια FileZen στον Κατάλογο KEV

Η CISA έδωσε στις ομοσπονδιακές υπηρεσίες διορία μόλις δύο ημερών για την εφαρμογή διορθώσεων, υπογραμμίζοντας το επίπεδο κινδύνου.
Αλυσίδα εκμετάλλευσης και persistence
Σύμφωνα με ανάλυση της Cisco Talos, οι επιθέσεις αποδίδονται στον φορέα UAT-8616, έναν ιδιαίτερα εξελιγμένο απειλητικό παράγοντα που δρα τουλάχιστον από το 2023. Οι επιτιθέμενοι φέρονται να συνδύασαν τα δύο CVE σε μια αλυσιδωτή επίθεση: αρχικά παρακάμπτουν τον έλεγχο ταυτότητας μέσω του zero-day, προσθέτουν λογαριασμό διαχειριστή και στη συνέχεια υποβαθμίζουν το λογισμικό σε έκδοση ευάλωτη στο CVE-2022-20775.
Με αυτόν τον τρόπο επιτυγχάνουν κλιμάκωση προνομίων σε root και εγκαθιστούν μηχανισμούς persistence, διασφαλίζοντας μακροχρόνια πρόσβαση στο σύστημα. Οι υπηρεσίες κυβερνοασφάλειας των χωρών του Five Eyes επιβεβαίωσαν ότι η τεχνική αυτή επιτρέπει πλήρη έλεγχο και παραμονή στο δίκτυο-στόχο.
Αν και η Talos δεν έχει αποδώσει επίσημα την καμπάνια σε συγκεκριμένο κράτος, πρόσφατες αναφορές της εταιρείας κάνουν λόγο για άλλη ομάδα με διασυνδέσεις με την Κίνα, γνωστή ως UAT-9686, η οποία έχει στοχοποιήσει επίσης προϊόντα της Cisco.
Επιχειρησιακές επιπτώσεις και απαιτήσεις συμμόρφωσης
Η Οδηγία 26-03 της CISA δεν περιορίζεται στην απλή εγκατάσταση patches. Απαιτεί από τις υπηρεσίες να καταγράψουν άμεσα όλα τα συστήματα Catalyst SD-WAN, να διασφαλίσουν εξωτερική αποθήκευση logs, να συλλέξουν συγκεκριμένα artifacts και να επιβεβαιώσουν ότι εκτελούν διορθωμένες εκδόσεις.
Δείτε επίσης: SolarWinds Serv-U: Κρίσιμες ευπάθειες επιτρέπουν root πρόσβαση
Για τις επιχειρήσεις, το περιστατικό λειτουργεί ως υπενθύμιση ότι οι υποδομές SD-WAN αποτελούν πλέον κρίσιμο πυλώνα συνδεσιμότητας, ειδικά σε περιβάλλοντα multi-cloud και υβριδικής εργασίας. Μια παραβίαση σε επίπεδο controller μπορεί να έχει αντίκτυπο σε δεκάδες ή και εκατοντάδες υποκαταστήματα.

Πρόσθετες ευπάθειες και το ευρύτερο πλαίσιο
Την ίδια ημέρα, η Cisco ανακοίνωσε διορθώσεις για πέντε ακόμη ευπάθειες στο Catalyst SD-WAN Manager, μεταξύ των οποίων μια κρίσιμη παράκαμψη ελέγχου ταυτότητας στον μηχανισμό API. Επίσης, διόρθωσε εννέα σφάλματα υψηλής και μεσαίας σοβαρότητας σε άλλα προϊόντα. Αν και δεν υπάρχουν ενδείξεις ενεργής εκμετάλλευσης για αυτά, η συγκυρία αναδεικνύει την αυξανόμενη πίεση που δέχονται οι προμηθευτές networking εξοπλισμού.
Σε μια εποχή όπου οι επιθέσεις είναι πολυσταδιακές και στρατηγικά σχεδιασμένες, η ταχύτητα απόκρισης και η διαφάνεια στην ενημέρωση πελατών αποτελούν κρίσιμους δείκτες αξιοπιστίας. Το συγκεκριμένο zero-day υπενθυμίζει ότι ακόμη και ώριμες πλατφόρμες μπορούν να μετατραπούν σε σημείο εισόδου, όταν ένας κρίσιμος μηχανισμός ελέγχου ταυτότητας αποτύχει.
