CVE-2026-20182: уязвимость с оценкой 10/10 в Cisco SD-WAN…

CVE-2026-20182: уязвимость с оценкой 10/10 в Cisco SD-WAN уже эксплуатируется Cisco подтвердила активные атаки на SD-WAN-контроллеры через уязвимость с максимальным CVSS 10 из 10. Доступ — без пароля и учётной записи. Когда видишь CVSS 10 из 10 — это не повод для паники, но повод немедленно открыть список своих активов. Cisco Catalyst SD-WAN Controller оказался под активными атаками через CVE-2026-20182. По данным SecurityLab, Cisco Talos подтвердила: уязвимость уже используется в реальных инцидентах, а не просто задокументирована в базах. Для CIO это не абстрактная угроза уровня «где-то там взломали что-то». SD-WAN-контроллер — это сердце распределённой сети. Тот, кто его контролирует, контролирует маршрутизацию, политики безопасности и доступ ко всей инфраструктуре. Потеря контроллера — это не инцидент, это катастрофа. ▍ Как работает атака без пароля и сертификата Уязвимость нашли в сервисе vdaemon, который работает через UDP-порт 12346. Логика атаки элегантна в своей простоте, и именно это делает её опасной. Система не проверяет сертификат для устройств типа vHub — и автоматически помечает такое подключение как доверенное. Злоумышленник притворяется vHub, устанавливает DTLS-соединение с любым самоподписанным сертификатом, отправляет специально сформированный пакет CHALLENGE_ACK и активирует соединение командой Hello. После этого контроллер считает атакующего легитимным участником SD-WAN-сети. Дальше — по накатанной. Злоумышленник внедряет собственный SSH-ключ в учётную запись vmanage-admin и получает постоянный доступ через NETCONF. Меняет конфигурацию. Пытается получить root. Это уже не разведка — это полный захват управления. Важный технический момент: для эксплуатации не нужны никакие учётные данные, никакой предварительный доступ к сети изнутри. Достаточно достучаться до UDP-порта 12346 снаружи. Если этот порт доступен из интернета — система скомпрометирована в несколько шагов. ▍ Группа UAT-8616 и цепочки из нескольких CVE Атаки связывают с группой UAT-8616. Это не новички: та же группа ранее эксплуатировала CVE-2026-20127 — похожую уязвимость в той же экосистеме. Паттерн повторяется: находят слабое место в SD-WAN, разрабатывают эксплойт, атакуют массово. Параллельно Cisco Talos зафиксировала атаки ещё на три уязвимости: CVE-2026-20133, CVE-2026-20128 и CVE-2026-20122. Их объединяли в цепочку для получения удалённого доступа к необновлённым системам. Это стандартная тактика: одна уязвимость даёт точку входа, следующая — повышение привилегий, третья — закрепление. Часть инфраструктуры злоумышленников пересекается с сетями Operational Relay Box — это промежуточные узлы для сокрытия источников атак. Атрибуция в таких случаях затруднена, но сама активность — массовая и…

ВКонтакте Одноклассники Дзен Telegram Habr TenChat LinkedIn

CVE-2026-20182: уязвимость с оценкой 10/10 в Cisco SD-WAN… | Сетка — социальная сеть от hh.ru