
Эксплуатация уязвимости нулевого дня в Cisco Catalyst SD-WAN началась за два месяца до официального раскрытия
Эксперты компании Mandiant, входящей в структуру Google, обнаружили, что неизвестный злоумышленник использовал недавно обнародованную уязвимость высокого уровня серьезности в продукте Cisco Catalyst SD-WAN в качестве уязвимости нулевого дня. По данным исследователей, атаки с применением этой бреши начались как минимум за два месяца до того, как уязвимость была публично раскрыта производителем. Успешная эксплуатация позволяла злоумышленнику получить полный root-доступ к устройству.
Детали уязвимости CVE-2026-20245
Проблеме присвоен идентификатор CVE-2026-20245, а по шкале CVSS v3 она получила оценку 7,8 балла, что соответствует высокому уровню опасности. Суть уязвимости заключается в возможности аутентифицированного локального злоумышленника выполнить произвольные команды с повышенными привилегиями. Иными словами, атакующий, уже имеющий доступ к системе на уровне локального пользователя, может использовать данную брешь для эскалации прав до уровня root, что дает полный контроль над уязвимым устройством Cisco Catalyst SD-WAN.
Хронология эксплуатации
Согласно отчету Mandiant, активная эксплуатация CVE-2026-20245 началась задолго до того, как о ней стало известно общественности. Исследователи зафиксировали, что злоумышленник применял метод эксплуатации как минимум за два месяца до официального раскрытия уязвимости компанией Cisco. На данный момент не сообщается, какая именно группа или индивидуальный хакер стоял за этими атаками, а также не раскрываются конкретные цели и масштаб кампании.
Потенциальные последствия
Учитывая природу уязвимости и возможность получения root-доступа, атаки на устройства Cisco Catalyst SD-WAN представляют серьезную угрозу для сетевой инфраструктуры организаций. SD-WAN-решения часто используются для управления корпоративными сетями и контроля трафика между удаленными офисами. Компрометация такого устройства может позволить злоумышленнику перехватывать сетевые данные, изменять конфигурации маршрутизации, внедрять вредоносное ПО и создавать постоянные точки входа в защищенную среду.
Поскольку уязвимость требует предварительной аутентификации на устройстве, для ее эксплуатации злоумышленник должен был сначала получить легитимные учетные данные или использовать другой метод доступа. Это указывает на то, что атаки, вероятно, носили целенаправленный характер и были частью многоэтапной кампании.
Официальные рекомендации Cisco на момент написания статьи публично не опубликованы, однако администраторам сетей на базе оборудования Cisco Catalyst SD-WAN рекомендуется следить за обновлениями от производителя и применять соответствующие патчи по мере их появления. Дополнительно следует усилить контроль за локальными аутентифицированными пользователями и аудит действий на устройствах.
Mandiant продолжает анализ данной угрозы, и не исключено, что в ближайшее время появятся дополнительные данные о методах эксплуатации и возможных индикаторах компрометации (IoC).