Firma Cisco udostępnia awaryjną poprawkę dotyczącą aktywnie wykorzystywanej luki typu zero-day w sieci SD-WAN
#cyberataki
#cyberzagrożenia
#NIS2
#SOC
16 czerwca, 2026
Firma Cisco opublikowała awaryjne aktualizacje zabezpieczeń w celu usunięcia krytycznej luki w platformie Catalyst SD-WAN Manager po potwierdzeniu, że luka ta była aktywnie wykorzystywana w rzeczywistych atakach, co stanowi kolejny poważny incydent bezpieczeństwa mający wpływ na infrastrukturę sieciową przedsiębiorstw w tym roku.
Luka, oznaczona jako CVE-2026-20262, dotyczy Cisco Catalyst SD-WAN Manager — wcześniej znanego jako SD-WAN vManage — scentralizowanej platformy do koordynacji sieci, używanej przez organizacje na całym świecie do zarządzania rozległymi sieciami typu SD-WAN (Software-Defined Wide-Area Network). Badacze bezpieczeństwa i specjaliści ds. ochrony przedsiębiorstw ostrzegają, że luka ta może umożliwić atakującym o ograniczonym dostępie przejęcie pełnej kontroli nad podatnymi systemami poprzez eskalację uprawnień do najwyższego poziomu administracyjnego.
Ujawnienie tej luki powiększa rosnącą listę problemów bezpieczeństwa mających wpływ na ekosystem SD-WAN firmy Cisco i podkreśla rosnące zainteresowanie podmiotów stanowiących zagrożenie atakowaniem platform zarządzania sieciami, które zapewniają scentralizowaną kontrolę nad tysiącami urządzeń w środowiskach korporacyjnych.
Według firmy Cisco luka wynika z niewystarczającej weryfikacji danych wprowadzanych przez użytkownika podczas operacji przesyłania plików w internetowym interfejsie zarządzania platformą.
Luka pozwala uwierzytelnionemu zdalnemu atakującemu posiadającemu uprawnienia niskiego poziomu na wysyłanie specjalnie spreparowanych żądań HTTP do podatnego punktu końcowego API. Pomyślne wykorzystanie luki może umożliwić atakującemu tworzenie dowolnych plików lub nadpisywanie istniejących plików w dowolnym miejscu w systemie operacyjnym.
Chociaż początkowa luka nie zapewnia bezpośrednio dostępu z uprawnieniami administratora, firma Cisco wyjaśniła, że atakujący mogą wykorzystać możliwość zapisu plików do ułatwienia późniejszego podwyższenia uprawnień, uzyskując ostatecznie pełną kontrolę nad podatnym urządzeniem.
„Pomyślne wykorzystanie luki może umożliwić atakującemu tworzenie lub nadpisywanie dowolnych plików w systemie operacyjnym” – stwierdziła firma Cisco w swoim komunikacie dotyczącym bezpieczeństwa. „Plik ten może zostać później wykorzystany do uzyskania uprawnień administratora”.
Dostęp na poziomie root stanowi najwyższy poziom uprawnień dostępny w systemach opartych na Linuksie i zapewnia nieograniczoną kontrolę nad oprogramowaniem, konfiguracjami, kontami użytkowników, ustawieniami zabezpieczeń i usługami sieciowymi. Po uzyskaniu tego dostępu atakujący mogą być w stanie zainstalować trwałe złośliwe oprogramowanie, manipulować konfiguracjami sieciowymi, przechwytywać ruch sieciowy, wdrażać backdoory lub przemieszczać się w poziomie w połączonych środowiskach korporacyjnych.
Jednym z najbardziej niepokojących aspektów luki CVE-2026-20262 jest jej szeroki zasięg w całym ekosystemie SD-WAN firmy Cisco.
Firma Cisco potwierdziła, że luka dotyczy wszystkich głównych modeli wdrożeń, niezależnie od konfiguracji urządzeń, w tym:
Lokalnych wdrożeń Catalyst SD-WAN Manager
Cisco SD-WAN Cloud-Pro
Cisco SD-WAN Cloud (zarządzane przez Cisco)
Cisco SD-WAN for Government (FedRAMP)
Platforma ta jest szeroko stosowana przez duże przedsiębiorstwa, dostawców usług telekomunikacyjnych, agencje rządowe i organizacje międzynarodowe, które poszukują scentralizowanego zarządzania rozproszonymi sieciami.
Cisco Catalyst SD-WAN Manager może nadzorować nawet 6000 urządzeń SD-WAN z jednej konsoli administracyjnej, co czyni go bardzo atrakcyjnym celem dla atakujących. Naruszenie bezpieczeństwa takiej platformy zarządzania mogłoby potencjalnie zapewnić wgląd w rozległą infrastrukturę sieciową przedsiębiorstwa obejmującą wiele regionów geograficznych lub umożliwić wywieranie na nią wpływu.
Scentralizowane systemy zarządzania siecią stanowią atrakcyjne cele, ponieważ często funkcjonują one jako „klucze do królestwa” w środowiskach korporacyjnych.
Zespół ds. reagowania na incydenty związane z bezpieczeństwem produktów (PSIRT) firmy Cisco poinformował, że na początku tego miesiąca dowiedział się o aktywnym wykorzystywaniu tej luki.
Chociaż firma nie przypisała tych ataków konkretnemu podmiotowi stanowiącemu zagrożenie, grupie powiązanej z państwem, operacji ransomware ani organizacji cyberprzestępczej, potwierdzenie, że do wykorzystania luki doszło przed udostępnieniem poprawek, klasyfikuje ten problem jako lukę typu zero-day.
Luki typu zero-day należą do najniebezpieczniejszych kategorii błędów oprogramowania, ponieważ atakujący wykorzystują je, zanim organizacje uzyskają dostęp do aktualizacji zabezpieczeń lub wytycznych dotyczących łagodzenia skutków.
Firma Cisco stanowczo wezwała klientów do natychmiastowego zainstalowania aktualizacji, podkreślając, że systemy narażone na kontakt z niezaufanymi sieciami są narażone na zwiększone ryzyko.
Firma opublikowała również wskaźniki naruszenia bezpieczeństwa (IOC), aby pomóc zespołom reagowania na incydenty w identyfikacji potencjalnych prób włamania.
Administratorom zalecono przejrzenie:
logów vmanage-server
logów vmanage-appserver
logów serviceproxy-access
w poszukiwaniu dowodów podejrzanych przesyłek zawierających pliki takie jak:
index.jsp
pliki Java Web Archive (.war)
Pojawienie się takich plików może wskazywać na próby wdrożenia złośliwego kodu lub uzyskania stałego dostępu w podatnych na ataki środowiskach.
Firma Cisco opublikowała zaktualizowane wersje oprogramowania, które eliminują tę lukę.
Organizacje korzystające z podatnych na atak wersji powinny zaktualizować oprogramowanie do następujących poprawionych wersji:
Zespoły ds. bezpieczeństwa powinny sprawdzić, czy aktualizacja została pomyślnie wdrożona we wszystkich instancjach zarządzania SD-WAN, oraz upewnić się, że nie ma żadnych oznak naruszenia bezpieczeństwa, zanim przywrócą systemy do normalnego działania.
Najnowsze doniesienia są kontynuacją niepokojącej tendencji polegającej na powtarzającym się wykorzystywaniu luk w zabezpieczeniach produktów z rodziny SD-WAN firmy Cisco w całym 2026 roku.
W lutym firma Cisco zająła się luką CVE-2026-20133, polegającą na ujawnieniu informacji w aplikacji Catalyst SD-WAN Manager, co do której później potwierdzono, że jest aktywnie wykorzystywana.
Wkrótce potem firma ujawniła, że atakujący zaczęli również wykorzystywać luki CVE-2026-20128 i CVE-2026-20122, co jeszcze bardziej wzmogło obawy dotyczące bezpieczeństwa wdrożeń SD-WAN.
W maju firma Cisco ujawniła aktywne wykorzystywanie luki CVE-2026-20182, luki o maksymalnym poziomie zagrożenia umożliwiającej ominięcie uwierzytelniania, która dotyczy kontrolerów Catalyst SD-WAN. Eksperci ds. bezpieczeństwa ostrzegli, że skuteczne wykorzystanie tej luki może pozwolić atakującym na uzyskanie uprawnień administracyjnych bez posiadania ważnych poświadczeń.
Niedawno, na początku czerwca, firma Cisco ujawniła kolejną aktywnie wykorzystywaną lukę typu zero-day, CVE-2026-20245, która w podobny sposób umożliwiała atakującym uzyskanie dostępu na poziomie administratora w podatnych na ataki systemach Catalyst SD-WAN Manager.
Szybka seria ujawnionych informacji skłoniła specjalistów ds. cyberbezpieczeństwa do zastanowienia się, czy osoby odpowiedzialne za zagrożenia zwiększyły swoje zainteresowanie technologiami SD-WAN ze względu na ich strategiczną pozycję w sieciach przedsiębiorstw.
Technologie sieci WAN definiowanych programowo stały się kluczowymi elementami nowoczesnej infrastruktury przedsiębiorstw.
W odróżnieniu od tradycyjnych architektur sieciowych rozwiązania SD-WAN centralizują egzekwowanie zasad, routing ruchu oraz wgląd w sieć za pośrednictwem ujednoliconych platform zarządzania. Funkcje te zwiększają wydajność operacyjną, ale jednocześnie tworzą atrakcyjne dla atakujących powierzchnie ataku.
Jeśli atakujący przejmie kontrolę nad centralną konsolą zarządzania SD-WAN, może być w stanie:
Modyfikować zasady routingu sieciowego
Przekierowywać lub kontrolować ruch
Wdrażać złośliwe konfiguracje
Uzyskać dostęp do poufnych danych telemetrycznych sieci
Ułatwiać przemieszczanie się w środowiskach korporacyjnych
Utrzymywać stały dostęp administracyjny
W miarę jak organizacje wdrażają modele sieciowe oparte na chmurze i modele hybrydowe, platformy zarządzania SD-WAN coraz częściej pełnią rolę strategicznych punktów kontrolnych w infrastrukturze cyfrowej.
Badacze zajmujący się bezpieczeństwem zauważyli szerszy trend w branży, w ramach którego atakujący przenoszą swoją uwagę z tradycyjnych ataków na punkty końcowe na cele na poziomie infrastruktury, które zapewniają szerszy dostęp i mają większy wpływ na działalność operacyjną.
Najnowszy incydent ponownie zwraca uwagę na fakt, że Cisco nieustannie pojawia się na listach śledzących aktywnie wykorzystywane luki w zabezpieczeniach.
Według danych amerykańskiej Agencji ds. Cyberbezpieczeństwa i Bezpieczeństwa Infrastruktury (CISA) w ostatnich latach zidentyfikowano dziesiątki luk w zabezpieczeniach produktów Cisco, które były wykorzystywane w środowisku produkcyjnym.
Katalog znanych, wykorzystywanych luk w zabezpieczeniach CISA zawiera obecnie liczne luki w zabezpieczeniach produktów Cisco, obejmujące sprzęt sieciowy, zapory sieciowe, urządzenia VPN, narzędzia do współpracy oraz produkty SD-WAN.
Warto zauważyć, że do katalogu dodano wiele luk w zabezpieczeniach Catalyst SD-WAN Manager, co odzwierciedla utrzymujące się zainteresowanie atakujących tą platformą.
Kilka luk w zabezpieczeniach Cisco powiązano również z operacjami ransomware, co pokazuje, w jaki sposób słabe punkty na poziomie infrastruktury mogą stać się punktami wejścia dla szerszych kampanii ataków.
Eksperci ds. cyberbezpieczeństwa zalecają organizacjom korzystającym z Cisco Catalyst SD-WAN Manager podjęcie natychmiastowych działań poprzez:
Zainstalowanie najnowszych aktualizacji zabezpieczeń firmy Cisco.
Przejrzenie logów systemowych pod kątem oznak naruszenia bezpieczeństwa.
Przeprowadzenie audytu kont uprzywilejowanych i rejestrów uwierzytelniania.
Ograniczenie dostępu do interfejsu zarządzania tam, gdzie to możliwe.
Monitorowanie nietypowych działań administracyjnych po wdrożeniu poprawek.
Przeprowadzenie analizy kryminalistycznej w przypadku wykrycia podejrzanych artefaktów.
Biorąc pod uwagę potwierdzone wykorzystanie luki CVE-2026-20262 w środowisku produkcyjnym, specjaliści ds. bezpieczeństwa podkreślają, że samo zainstalowanie poprawek może nie wystarczyć. Organizacje powinny również ustalić, czy doszło do naruszenia bezpieczeństwa przed podjęciem działań naprawczych, oraz ocenić potencjalne mechanizmy utrzymywania się złośliwego oprogramowania pozostawione przez atakujących.
Ponieważ cyberprzestępcy i podmioty państwowe nadal atakują dostawców infrastruktury sieciowej, najnowsze ujawnienie luki w firmy Cisco stanowi kolejne przypomnienie, że scentralizowane platformy zarządzania pozostają jednymi z najbardziej krytycznych — i najbardziej atrakcyjnych — celów w nowoczesnych środowiskach przedsiębiorstw.
Osoby stanowiące zagrożenie aktywnie wykorzystują obecnie krytyczną lukę w zabezpieczeniach dotyczącą pakietu Oracle E-Business Suite (EBS) – platformy do zarządzania przedsiębiorstwem, z której korzystają tysiące przedsiębiorstw, instytucji rządowych, uczelni wyższych i instytucji finansowych na całym świecie. Luka, oznaczona numerem CVE-2026-46817, dotyczy komponentu File Transmission w ramach rozwiązania Oracle Payments w pakiecie Oracle E-Business Suite. OtrzymałaContinue reading „Cyberprzestępcy wykorzystują krytyczną lukę w zabezpieczeniach pakietu Oracle E-Business Suite”
Dochodzenie ujawnia wyrafinowaną kampanię wymierzoną w setki tysięcy zapór sieciowych FortiGate, budzącą niepokój wśród organów rządowych, wykonawców z sektora obronnego oraz sieci korporacyjnych. Rozległa kampania mająca na celu kradzież danych uwierzytelniających, która naraziła już na zagrożenie setki tysięcy urządzeń zabezpieczających podłączonych do Internetu na całym świecie, jawi się jako jedna z najpoważniejszych operacji cyberprzestępczych ujawnionychContinue reading „FortiBleed ujawniony: czyli jak zgromadzono ponad 110 milionów danych uwierzytelniających na całym świecie”