Cisco Catalyst SD-WAN CVE-2026-20182 уже експлуатують в атаках

Cisco виправила критичний authentication bypass у Catalyst SD-WAN Controller та Manager. Перед оновленням варто зберегти admin-tech і перевірити vmanage-admin SSH події.

Обкладинка про Cisco Catalyst SD-WAN CVE-2026-20182

Cisco виправила CVE-2026-20182, критичний authentication bypass у Cisco Catalyst SD-WAN Controller та Catalyst SD-WAN Manager. За даними Cisco, помилка може дати віддаленому неавтентифікованому атакувальнику адміністративні права і доступ до NETCONF; компанія також підтверджує обмежену експлуатацію у травні 2026 року [1].

Це не виглядає як звичайна історія про “поставити патч і забути”. Rapid7 описує проблему у vdaemon DTLS control-plane service на UDP 12346: атакувальник може стати автентифікованим peer і додати SSH public key для vmanage-admin, після чого використовувати NETCONF на TCP 830 [2].

CISA додала CVE-2026-20182 до Known Exploited Vulnerabilities catalog 14 травня 2026 року [3]. Cisco окремо зазначає, що workaround немає. Потрібне fixed software, але перед оновленням варто зберегти артефакти, бо upgrade може прибрати частину слідів розслідування [1].

Що перевірити перед оновленням

Перший практичний крок — зібрати admin-tech з кожного SD-WAN control component до upgrade. Після цього треба перевірити /var/log/auth.log на Accepted publickey for vmanage-admin з невідомих IP-адрес. Такі адреси слід порівнювати з реальним System IP list у Catalyst SD-WAN Manager, а не оцінювати “на око”.

Окремо варто дивитися control connection events: неочікувані peer types, незнайомі source IP і стан state:up без відповідного challenge-ack. Саме тут атака може маскуватися під нормальний control-plane traffic, якщо не звіряти його з реальною топологією.

Для Gridinsoft-читачів цей випадок важливий як приклад ризику на керуючому рівні інфраструктури. Схожа логіка працювала і в матеріалі про Exchange Server CVE-2026-42897: версія продукту важлива, але реальний exposure вирішується тим, який шлях атаки відкритий назовні.

References

  1. Cisco Security Advisory, Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability, 14 травня 2026. Advisory
  2. Rapid7, Critical authentication bypass in Cisco Catalyst SD-WAN Controller, 14 травня 2026. Analysis
  3. CISA Known Exploited Vulnerabilities catalog, CVE-2026-20182, added 14 травня 2026. Catalog

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.