Η Cisco προειδοποιεί για μια κρίσιμη ευπάθεια στο Catalyst SD-WAN Controller που χρησιμοποιείται σε zero-day επιθέσεις, επιτρέποντας σε εισβολείς να αποκτήσουν διαχειριστικά δικαιώματα σε συστήματα που έχουν παραβιαστεί. Η ευπάθεια, που καταγράφεται ως CVE-2026-20182, έχει μέγιστη βαθμολογία σοβαρότητας 10.0 και επηρεάζει τα Ciscο Catalyst SD-WAN Controller και Ciscο Catalyst SD-WAN Manager.

Σύμφωνα με το συμβουλευτικό δελτίο που δημοσίευσε η Ciscο, το πρόβλημα προκύπτει από έναν μηχανισμό peering authentication που “δεν λειτουργεί σωστά”. Ένας εισβολέας μπορεί να εκμεταλλευτεί αυτή την ευπάθεια στέλνοντας κατασκευασμένα αιτήματα στο επηρεαζόμενο σύστημα. Μια επιτυχημένη εκμετάλλευση θα μπορούσε να επιτρέψει στον εισβολέα να συνδεθεί σε ένα επηρεαζόμενο Ciscο Catalyst SD-WAN Controller ως εσωτερικός χρήστης με υψηλά δικαιώματα. Χρησιμοποιώντας αυτόν τον λογαριασμό, ο εισβολέας θα μπορούσε να αποκτήσει πρόσβαση στο NETCONF, το οποίο στη συνέχεια θα του επέτρεπε να χειραγωγήσει τη διαμόρφωση δικτύου για το SD-WAN fabric.
Η ευπάθεια επηρεάζει τα παρακάτω deployments:
- On-Prem Deployment
- Ciscο SD-WAN Cloud-Pro
- Ciscο SD-WAN Cloud (Cisco Managed)
- Ciscο SD-WAN for Government (FedRAMP)
Το Cisco Catalyst SD-WAN είναι μια πλατφόρμα δικτύωσης που συνδέει υποκαταστήματα, κέντρα δεδομένων και cloud περιβάλλοντα μέσω ενός κεντρικά διαχειριζόμενου συστήματος. Χρησιμοποιεί έναν controller για την ασφαλή δρομολόγηση traffic μεταξύ των τοποθεσιών, μέσω κρυπτογραφημένων συνδέσεων. Η εταιρεία αναφέρει ότι εντόπισε απειλητικούς παράγοντες να εκμεταλλεύονται την ευπάθεια τον Μάιο, αλλά δεν μοιράστηκε λεπτομέρειες σχετικά με τον τρόπο εκμετάλλευσής της.
Δείτε επίσης: Η Cisco διορθώνει zero-day ευπάθεια στο Catalyst SD-WAN
Cisco: Τεχνικές λεπτομέρειες και δείκτες παραβίασης
Η Ciscο έχει μοιραστεί δείκτες παραβίασης (IOCs) που προειδοποιούν τους διαχειριστές να ελέγξουν για μη εξουσιοδοτημένα συμβάντα peering στα αρχεία καταγραφής του SD-WAN Controller, τα οποία θα μπορούσαν να υποδηλώνουν προσπάθειες εγγραφής κακόβουλων συσκευών εντός του SD-WAN fabric. Προσθέτοντας έναν κακόβουλο peer, ένας εισβολέας θα μπορούσε να εισάγει μια κακόβουλη συσκευή στο περιβάλλον SD-WAN.

Η ευπάθεια ανακαλύφθηκε από την Rapid7. η οποία παρατήρησε ομοιότητες με μια προηγούμενη ευπάθεια, την CVE-2026-20127, η οποία επίσης επέτρεπε παράκαμψη ελέγχου ταυτότητας στο ίδιο component.
Η CVE-2026-20127 χρησιμοποιήθηκε σε zero-day επιθέσεις από έναν απειλητικό παράγοντα που παρακολουθείται ως “UAT-8616“. Αυτό υποδηλώνει ένα μακροχρόνιο ενδιαφέρον των εισβολέων για την εκμετάλλευση της γραμμής προϊόντων SD-WAN της Ciscο.
Δείτε επίσης: Ciscο SSM On-Prem: Κρίσιμη ευπάθεια απειλεί επιχειρηματικά δίκτυα
Μέτρα αντιμετώπισης και συστάσεις ασφαλείας για το Catalyst SD-WAN Controller
Η Cisco έχει κυκλοφορήσει ενημερώσεις ασφαλείας για την αντιμετώπιση της ευπάθειας και αναφέρει ότι δεν υπάρχουν λύσεις που να μετριάζουν πλήρως το ζήτημα. Η εταιρεία συνιστά επίσης τον περιορισμό της πρόσβασης στις διεπαφές διαχείρισης και ελέγχου του SD-WAN σε αξιόπιστα εσωτερικά δίκτυα ή μόνο σε εξουσιοδοτημένες διευθύνσεις IP, καθώς και την επανεξέταση των αρχείων καταγραφής ταυτοποίησης για ύποπτη δραστηριότητα σύνδεσης.
Οι διαχειριστές θα πρέπει να επανεξετάσουν το /var/log/auth.log για καταχωρήσεις που δείχνουν “Accepted publickey for vmanage-admin” από άγνωστες διευθύνσεις IP. Θα πρέπει, επίσης, να συγκρίνουν τις διευθύνσεις IP στα αρχεία καταγραφής με τις διαμορφωμένες διευθύνσεις System IP που αναφέρονται στο web UI του Ciscο Catalyst SD-WAN Manager. Εάν μια άγνωστη διεύθυνση IP ταυτοποιήθηκε επιτυχώς, οι διαχειριστές θα πρέπει να θεωρήσουν τη συσκευή ως παραβιασμένη.
Δείτε επίσης: Interlock Ransomware: Εκμετάλλευση Zero-Day της Ciscο FMC

Η Ciscο συνιστά επίσης την επανεξέταση των αρχείων καταγραφής του SD-WAN Controller για μη εξουσιοδοτημένη δραστηριότητα peering, καθώς οι εισβολείς μπορεί να επιχειρήσουν να καταχωρήσουν κακόβουλες συσκευές εντός του SD-WAN fabric. Η εταιρεία συνιστά ανεπιφύλακτα την αναβάθμιση σε μια διορθωμένη έκδοση λογισμικού, καθώς αυτός είναι ο μόνος τρόπος για την πλήρη αντιμετώπιση της CVE-2026-20182.
H CISA πρόσθεσε την ευπάθεια στον Κατάλογο KEV
Η Υπηρεσία Κυβερνοασφάλειας και Ασφάλειας Υποδομών των ΗΠΑ (CISA) πρόσθεσε την ευπάθεια στον κατάλογο Γνωστών Εκμεταλλευόμενων Ευπαθειών (KEV), απαιτώντας από τις ομοσπονδιακές υπηρεσίες FCEB να διορθώσουν το πρόβλημα έως τις 17 Μαΐου 2026.
