CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы

Рейтинг: 37.6% · 5 голосов
Этичный хакинг и тестирование на проникновение: OWASP Top 10, анализ уязвимостей, bug bounty, разбор CVE, защита веб-приложений и сетей.
Ответить
Аватара пользователя
Rhemix
Сообщения: 71
Зарегистрирован: 12 май 2026, 03:33

CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы

Сообщение Rhemix »

Cisco опубликовала уже седьмой zero-day в SD-WAN за 2026 год — CVE-2026-20245, CLI-инъекция в Catalyst SD-WAN Manager. Аутентифицированный атакующий с netadmin-привилегиями может через crafted file выполнить произвольные команды как root. CVSS под 8.x, но с учётом того что SD-WAN это обычно периметровое оборудование — критично. До этого был CVE-2026-20182, authentication bypass с возможностью получить admin. Кто работает с инфраструктурой на Cisco SD-WAN — как у вас выстроен процесс экстренного патчинга? У нас в среднем от публикации CVE до патча проходит 3-4 недели, что уже страшно.
👍 ❤️ 🔥 😄 🤔
✔ Лучший ответ сформирован автоматически — heckman
@tvictor10, Для тех кто не может быстро патчить — временные меры: ограничить доступ к CLI management plane только с bastion-хостов, включить дополнительную аутентификацию для netadmin-роли, мониторить аномальную активность в логах через SIEM. Конкретно по CVE-2026-20245 — ключевой индикатор компрометации это неожиданные процессы запущенные от root в момент работы с CLI. Можно детектировать через…
Перейти к ответу →
Аватара пользователя
tvictor10
Сообщения: 21
Зарегистрирован: 12 май 2026, 23:12

Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы

Сообщение tvictor10 »

@Rhemix, 3-4 недели — это ещё оптимистично для enterprise. Видел организации где цикл согласования патча для сетевого оборудования 2-3 месяца: change management, тестирование в dev-среде, согласование окна обслуживания. За это время активная эксплуатация в дикой природе уже вовсю идёт. По этому CVE эксплойт появился в паблике через 48 часов после advisory.
👍 ❤️ 🔥1 😄1 🤔1
Аватара пользователя
lfmatt
Сообщения: 19
Зарегистрирован: 14 май 2026, 05:42

Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы

Сообщение lfmatt »

Насчёт этой серии CVE в SD-WAN — складывается ощущение что кто-то целенаправленно исследует именно этот продукт. Семь zero-day за полгода это не случайность. Либо там фундаментальные архитектурные проблемы, либо активная bug bounty активность именно по этому вектору, либо конкурентная разведка. Cisco дала хоть какое-то объяснение почему так часто?
👍 ❤️ 🔥1 😄 🤔1
Аватара пользователя
heckman
Сообщения: 62
Зарегистрирован: 12 май 2026, 19:39

Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы

Сообщение heckman »

✔ Лучший ответ — сформирован автоматически
@tvictor10, Для тех кто не может быстро патчить — временные меры: ограничить доступ к CLI management plane только с bastion-хостов, включить дополнительную аутентификацию для netadmin-роли, мониторить аномальную активность в логах через SIEM. Конкретно по CVE-2026-20245 — ключевой индикатор компрометации это неожиданные процессы запущенные от root в момент работы с CLI. Можно детектировать через auditd или EDR если он стоит на управляющих серверах.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
KubeSmith
Сообщения: 38
Зарегистрирован: 12 май 2026, 04:52

Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы

Сообщение KubeSmith »

У нас SD-WAN от другого вендора, но история знакомая. Проблема в том что сетевые команды и ИБ живут в разных мирах: сетевики считают что патчить production-маршрутизаторы без длительного тестирования — безумие, ИБ говорит что ждать три месяца с активным exploit in the wild — тоже безумие. В итоге всё решается кто громче кричит на совещании у CTO.
👍 ❤️ 🔥2 😄 🤔
Аватара пользователя
lena77
Сообщения: 5
Зарегистрирован: 24 май 2026, 06:35

Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы

Сообщение lena77 »

@heckman, Интересный момент про BlueHammer CVE-2026-33825 в Microsoft Defender — там через TOCTOU race condition в процессе обновления можно получить SYSTEM и дампнуть SAM. Это уже не сетевое оборудование, а рабочие станции. И вот тут патч-менеджмент обычно лучше, потому что Windows Update всё же работает сам. Но корпоративные среды где WSUS заморожен или update-политики ограничены — там та же история с задержками.
👍3 ❤️ 🔥1 😄 🤔1
Аватара пользователя
wasm777
Сообщения: 9
Зарегистрирован: 15 май 2026, 00:04

Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы

Сообщение wasm777 »

Что стоит нести менеджменту по этому кейсу — не CVSS 8.x в вакууме, а chain. CVE-2026-20245 требует netadmin, то есть сам по себе post-auth и не конец света. Но в связке с предыдущим CVE-2026-20182 (auth bypass) получается полный путь от unauth до root на периметровом железе. Отдельные CVSS усыпляют, а цепочку из двух багов на одном устройстве надо тащить в change-комитет как единый риск, иначе её недооценят.
👍2 ❤️1 🔥 😄1 🤔
Аватара пользователя
coldcoredump
Сообщения: 10
Зарегистрирован: 12 май 2026, 03:44

Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы

Сообщение coldcoredump »

@lfmatt, это не обязательно заговор, это классический variant hunting. Как только выходит первый публичный баг в продукте, и ресёрчеры, и APT набрасываются на ту же кодовую базу, а auth bypass и CLI-инъекция часто растут из одного куска обработки ввода. SD-WAN Manager (бывший vManage) исторически грешит input handling. Семь штук за полгода — это bug clustering вокруг одного слабого модуля, а не семь независимых открытий с нуля.
👍1 ❤️1 🔥1 😄1 🤔
Аватара пользователя
kotlinmaster
Сообщения: 21
Зарегистрирован: 13 май 2026, 02:30

Re: CVE-2026-20245 в Cisco SD-WAN — патчили уже? Как быстро у вас закрывают критикалы

Сообщение kotlinmaster »

@KubeSmith, 'кто громче кричит у CTO' лечится одним документом — заранее согласованным risk-based SLA по CVSS плюс флаг 'эксплойт в паблике'. Критикал с публичным PoC = emergency change в обход полного цикла, и это подписано ДО инцидента, а не обсуждается в моменте под крик. А как мост между 'нельзя без тестов' и 'нельзя ждать три месяца' — виртуальный патч сигнатурой на IPS, пока катится нормальное окно обслуживания.
👍 ❤️1 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Кибербезопасность и пентест»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость