ΑρχικήSecurityZero-day εκμεταλλεύεται το Cisco Catalyst SD-WAN Manager για πρόσβαση Root

Zero-day εκμεταλλεύεται το Cisco Catalyst SD-WAN Manager για πρόσβαση Root

Μια πρόσφατα αποκαλυφθείσα ευπάθεια zero-day, η CVE-2026-20245, έχει εκμεταλλευτεί από έναν απειλητικό παράγοντα που στοχεύει το Cisco Catalyst SD-WAN Manager. Εκμεταλλευόμενος ένα σφάλμα στη λειτουργικότητα μεταφόρτωσης αρχείων της πλατφόρμας, ο απειλητικός παράγοντας ανέβασε τα προνόμιά του από έναν παραβιασμένο λογαριασμό διαχειριστή σε πρόσβαση root και χρησιμοποίησε εκτεταμένα μέτρα ανίχνευσης για να διαγράψει τα ίχνη της επίθεσης.

Δείτε επίσης: Η Cisco διορθώνει zero-day ευπάθεια στο Catalyst SD-WAN

Εικόνα άρθρου: CVE-2026-20245 Zero-Day Exploited in Cisco Catalyst SD-WAN Manager to Gain Root Access
Zero-day εκμεταλλεύεται το Cisco Catalyst SD-WAN Manager για πρόσβαση Root

Η Mandiant διαπίστωσε ότι ο απειλητικός παράγοντας αρχικά καθιέρωσε μη εξουσιοδοτημένες συνδέσεις peering πριν αποκτήσει πρόσβαση στο Cisco Catalyst SD-WAN Manager μέσω SSH. Τον Μάρτιο του 2026, ο επιτιθέμενος αυθεντικοποιήθηκε χρησιμοποιώντας τον προεπιλεγμένο λογαριασμό vmanage-admin, άλλαξε τον κωδικό πρόσβασης του προεπιλεγμένου λογαριασμού admin, συνδέθηκε στη διεπαφή web και εξήγαγε διαμορφώσεις SD-WAN fabric, συμπεριλαμβανομένων πληροφοριών συσκευών, ελεγκτών και προτύπων.

Ο αρχικός κωδικός πρόσβασης αποκαταστάθηκε στη συνέχεια για να μειωθεί η πιθανότητα ανίχνευσης. Οι ερευνητές σημείωσαν ότι ούτε οι λογαριασμοί vmanage-admin ούτε admin παρέχουν πρόσβαση σε root shell, αναγκάζοντας τον επιτιθέμενο να εκμεταλλευτεί την CVE-2026-20245 για κλιμάκωση προνομίων.

Η CVE-2026-20245 Εκμεταλλεύτηκε Μέσω Κακόβουλης Μεταφόρτωσης CSV Η ευπάθεια υπάρχει επειδή το Cisco Catalyst SD-WAN Manager αποτυγχάνει να φιλτράρει σωστά κακόβουλα δεδομένα που μεταφορτώνονται μέσω της λειτουργίας μεταφόρτωσης αρχείων ενοικιαστή. Ο απειλητικός παράγοντας εκμεταλλεύτηκε την CVE-2026-20245 μεταφορτώνοντας ένα κατασκευασμένο αρχείο με το όνομα evil_tenant.csv χρησιμοποιώντας την εντολή:

request tenant-upload tenant-list /home/admin/evil_tenant.csv vpn 0

Αναφέρθηκε στη Cisco από τη Mandiant, η CVE-2026-20245 επηρεάζει τη διεπαφή γραμμής εντολών των ελεγκτών Cisco Catalyst SD-WAN και επιτρέπει σε έναν αυθεντικοποιημένο τοπικό επιτιθέμενο να εκτελεί αυθαίρετες εντολές ως root μέσω ενός ειδικά κατασκευασμένου αρχείου.

Το κακόβουλο φορτίο δημιούργησε αντίγραφα ασφαλείας των αρχείων διαμόρφωσης, διατήρησε αντίγραφα των /etc/passwd και /etc/shadow, και δημιούργησε έναν νέο λογαριασμό επιπέδου root με το όνομα troot. Η Mandiant αργότερα παρατήρησε τον απειλητικό παράγοντα να αλλάζει από τον λογαριασμό admin στον troot χρησιμοποιώντας την εντολή su.

Η Mandiant παρατήρησε πολλαπλές μη εξουσιοδοτημένες συνδέσεις peering μεταξύ τέλους 2025 και Ιανουαρίου 2026. Οι ερευνητές πιστεύουν ότι αυτές μπορεί να εκμεταλλεύτηκαν τις CVE-2026-20127 ή CVE-2026-20182, δύο κρίσιμες ευπάθειες της Cisco που επηρεάζουν την αυθεντικοποίηση peering και επιτρέπουν σε απομακρυσμένους επιτιθέμενους να παρακάμψουν την αυθεντικοποίηση και να αποκτήσουν διαχειριστικά προνόμια.

Δείτε επίσης: RoguePlanet Zero-Day: Νέα ευπάθεια Microsoft Defender δίνει πρόσβαση SYSTEM

CVE-2026-20245 - SecNews.gr
Zero-day εκμεταλλεύεται το Cisco Catalyst SD-WAN Manager για πρόσβαση Root

Περαιτέρω παράνομη δραστηριότητα peering τον Μάρτιο του 2026 στόχευσε εκδόσεις λογισμικού που δεν ήταν ευάλωτες στην CVE-2026-20127. Η Cisco επιβεβαίωσε ότι η δραστηριότητα επίσης δεν βασίστηκε στην CVE-2026-20182, υποδηλώνοντας ότι ο απειλητικός παράγοντας μπορεί να επαναχρησιμοποίησε κλεμμένο υλικό πιστοποιητικών από προηγούμενη παραβίαση. Η Mandiant δήλωσε ότι παραμένει ασαφές αν η ίδια ομάδα διεξήγαγε και τις δύο καμπάνιες.

Για να κρύψει την εισβολή, ο απειλητικός παράγοντας διέγραψε το evil_tenant.csv, αποκατέστησε τα τροποποιημένα αρχεία διαμόρφωσης, αφαίρεσε προσωρινά αντικείμενα και εκτέλεσε ένα σενάριο επικύρωσης για να επιβεβαιώσει ότι τα κακόβουλα αρχεία, ο λογαριασμός troot και τα τροποποιημένα αρχεία διαμόρφωσης είχαν αφαιρεθεί ή αποκατασταθεί.

Συνέπειες και Μετριασμός

Η Mandiant δήλωσε ότι η καμπάνια αντικατοπτρίζει την αυξανόμενη τάση “living off the edge“, όπου οι επιτιθέμενοι στοχεύουν συσκευές δικτύου που συχνά στερούνται λεπτομερούς ορατότητας ανίχνευσης ενώ παρέχουν κεντρικό έλεγχο σε επιχειρησιακά περιβάλλοντα. Τέτοιες πλατφόρμες παραμένουν ελκυστικές για κρατικά χορηγούμενους παράγοντες που επιδιώκουν μακροπρόθεσμη συλλογή πληροφοριών.

Οι οργανισμοί συμβουλεύονται να συλλέγουν διαγνωστικά αρχεία καταγραφής χρησιμοποιώντας την εντολή request admin-tech, να ερευνούν οποιουσδήποτε δείκτες παραβίασης και να αναφέρουν επιβεβαιωμένα περιστατικά στη Cisco TAC. Η Cisco συνιστά την αναβάθμιση του Cisco Catalyst SD-WAN Manager στις εκδόσεις 20.9.9.2, 20.12.7.2, 20.15.4.5, 20.15.5.3, 20.18.3.1, 26.1.1.2 ή νεότερες για να μετριαστεί η CVE-2026-20245 και να ακολουθείται η καθοδήγηση ενίσχυσης SD-WAN.

Οι ανακτημένοι δείκτες περιλαμβάνουν το κακόβουλο αρχείο evil_tenant.csv με το SHA-256 hash b82936f37648518425c7d3cf9e09eaffa41d7cdb3840f6a40287e3a108880f7b και κακόβουλες διευθύνσεις IP όπως οι 126.51.108[.]152, 76.92.245[.]217, 207.190.37[.]94, 23.245.7[.]178, 153.186.231[.]233, 167.179.79[.]189, 45.32.38[.]160, και 209.137.225[.]101.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Η Microsoft καταδικάζει τις δημόσιες αποκαλύψεις Zero-Day

CVE-2026-20245 ευπάθεια Cisco SD-WAN Manager κυβερνοασφάλεια
Zero-day εκμεταλλεύεται το Cisco Catalyst SD-WAN Manager για πρόσβαση Root

Η Google SecOps επίσης κυκλοφόρησε ανιχνεύσεις που καλύπτουν συμπεριφορές που σχετίζονται με τον απειλητικό παράγοντα, ενώ η Mandiant αναγνώρισε τη Cisco PSIRT για τη συνεργασία της κατά τη διάρκεια της διαδικασίας συντονισμένης αποκάλυψης.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS