CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы
Рейтинг: 37.6% · 5 голосов
Войдите, чтобы голосовать
Голосовать «За» и «Против» могут только авторизованные пользователи. Войдите в свой аккаунт — или зарегистрируйтесь, это займёт минуту.
Нет аккаунта? Зарегистрироваться
CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы
Cisco опубликовала уже седьмой zero-day в SD-WAN за 2026 год — CVE-2026-20245, CLI-инъекция в Catalyst SD-WAN Manager. Аутентифицированный атакующий с netadmin-привилегиями может через crafted file выполнить произвольные команды как root. CVSS под 8.x, но с учётом того что SD-WAN это обычно периметровое оборудование — критично. До этого был CVE-2026-20182, authentication bypass с возможностью получить admin. Кто работает с инфраструктурой на Cisco SD-WAN — как у вас выстроен процесс экстренного патчинга? У нас в среднем от публикации CVE до патча проходит 3-4 недели, что уже страшно.
✔ Лучший ответ сформирован автоматически — heckman
@tvictor10, Для тех кто не может быстро патчить — временные меры: ограничить доступ к CLI management plane только с bastion-хостов, включить дополнительную аутентификацию для netadmin-роли, мониторить аномальную активность в логах через SIEM. Конкретно по CVE-2026-20245 — ключевой индикатор компрометации это неожиданные процессы запущенные от root в момент работы с CLI. Можно детектировать через…
Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы
@Rhemix, 3-4 недели — это ещё оптимистично для enterprise. Видел организации где цикл согласования патча для сетевого оборудования 2-3 месяца: change management, тестирование в dev-среде, согласование окна обслуживания. За это время активная эксплуатация в дикой природе уже вовсю идёт. По этому CVE эксплойт появился в паблике через 48 часов после advisory.
Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы
Насчёт этой серии CVE в SD-WAN — складывается ощущение что кто-то целенаправленно исследует именно этот продукт. Семь zero-day за полгода это не случайность. Либо там фундаментальные архитектурные проблемы, либо активная bug bounty активность именно по этому вектору, либо конкурентная разведка. Cisco дала хоть какое-то объяснение почему так часто?
Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы
✔ Лучший ответ — сформирован автоматически
@tvictor10, Для тех кто не может быстро патчить — временные меры: ограничить доступ к CLI management plane только с bastion-хостов, включить дополнительную аутентификацию для netadmin-роли, мониторить аномальную активность в логах через SIEM. Конкретно по CVE-2026-20245 — ключевой индикатор компрометации это неожиданные процессы запущенные от root в момент работы с CLI. Можно детектировать через auditd или EDR если он стоит на управляющих серверах.
Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы
У нас SD-WAN от другого вендора, но история знакомая. Проблема в том что сетевые команды и ИБ живут в разных мирах: сетевики считают что патчить production-маршрутизаторы без длительного тестирования — безумие, ИБ говорит что ждать три месяца с активным exploit in the wild — тоже безумие. В итоге всё решается кто громче кричит на совещании у CTO.
Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы
@heckman, Интересный момент про BlueHammer CVE-2026-33825 в Microsoft Defender — там через TOCTOU race condition в процессе обновления можно получить SYSTEM и дампнуть SAM. Это уже не сетевое оборудование, а рабочие станции. И вот тут патч-менеджмент обычно лучше, потому что Windows Update всё же работает сам. Но корпоративные среды где WSUS заморожен или update-политики ограничены — там та же история с задержками.
Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы
Что стоит нести менеджменту по этому кейсу — не CVSS 8.x в вакууме, а chain. CVE-2026-20245 требует netadmin, то есть сам по себе post-auth и не конец света. Но в связке с предыдущим CVE-2026-20182 (auth bypass) получается полный путь от unauth до root на периметровом железе. Отдельные CVSS усыпляют, а цепочку из двух багов на одном устройстве надо тащить в change-комитет как единый риск, иначе её недооценят.
- coldcoredump
- Сообщения: 10
- Зарегистрирован: 12 май 2026, 03:44
Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы
@lfmatt, это не обязательно заговор, это классический variant hunting. Как только выходит первый публичный баг в продукте, и ресёрчеры, и APT набрасываются на ту же кодовую базу, а auth bypass и CLI-инъекция часто растут из одного куска обработки ввода. SD-WAN Manager (бывший vManage) исторически грешит input handling. Семь штук за полгода — это bug clustering вокруг одного слабого модуля, а не семь независимых открытий с нуля.
- kotlinmaster
- Сообщения: 21
- Зарегистрирован: 13 май 2026, 02:30
Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы
@KubeSmith, 'кто громче кричит у CTO' лечится одним документом — заранее согласованным risk-based SLA по CVSS плюс флаг 'эксплойт в паблике'. Критикал с публичным PoC = emergency change в обход полного цикла, и это подписано ДО инцидента, а не обсуждается в моменте под крик. А как мост между 'нельзя без тестов' и 'нельзя ждать три месяца' — виртуальный патч сигнатурой на IPS, пока катится нормальное окно обслуживания.
Поделиться темой:
✈ Telegram
VK
- Похожие темы
-
- Полдня тупил почему телефон не заряжается быстро — а это кабель из коробки от наушников
10 ответов · 519 просмотров
-
-
- CVE-2025-32463 в sudo 1.9.x — насколько критично и как быстро патчить продакшн
5 ответов · 59 просмотров
-
- CVE-2026-20127 в Cisco Catalyst SD-WAN — обход аутентификации на максимальной критичности, уже патчили?
5 ответов · 57 просмотров
Кто сейчас на конференции
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость