Cisco виправила CVE-2026-20182, критичний authentication bypass у Cisco Catalyst SD-WAN Controller та Catalyst SD-WAN Manager. За даними Cisco, помилка може дати віддаленому неавтентифікованому атакувальнику адміністративні права і доступ до NETCONF; компанія також підтверджує обмежену експлуатацію у травні 2026 року [1].
Це не виглядає як звичайна історія про “поставити патч і забути”. Rapid7 описує проблему у vdaemon DTLS control-plane service на UDP 12346: атакувальник може стати автентифікованим peer і додати SSH public key для vmanage-admin, після чого використовувати NETCONF на TCP 830 [2].
CISA додала CVE-2026-20182 до Known Exploited Vulnerabilities catalog 14 травня 2026 року [3]. Cisco окремо зазначає, що workaround немає. Потрібне fixed software, але перед оновленням варто зберегти артефакти, бо upgrade може прибрати частину слідів розслідування [1].
Що перевірити перед оновленням
Перший практичний крок — зібрати admin-tech з кожного SD-WAN control component до upgrade. Після цього треба перевірити /var/log/auth.log на Accepted publickey for vmanage-admin з невідомих IP-адрес. Такі адреси слід порівнювати з реальним System IP list у Catalyst SD-WAN Manager, а не оцінювати “на око”.
Окремо варто дивитися control connection events: неочікувані peer types, незнайомі source IP і стан state:up без відповідного challenge-ack. Саме тут атака може маскуватися під нормальний control-plane traffic, якщо не звіряти його з реальною топологією.
Для Gridinsoft-читачів цей випадок важливий як приклад ризику на керуючому рівні інфраструктури. Схожа логіка працювала і в матеріалі про Exchange Server CVE-2026-42897: версія продукту важлива, але реальний exposure вирішується тим, який шлях атаки відкритий назовні.
References
- Cisco Security Advisory, Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability, 14 травня 2026. Advisory
- Rapid7, Critical authentication bypass in Cisco Catalyst SD-WAN Controller, 14 травня 2026. Analysis
- CISA Known Exploited Vulnerabilities catalog, CVE-2026-20182, added 14 травня 2026. Catalog
