Уязвимость в Cisco Catalyst SD-WAN Manager позволяет получить учётные данные из логов

Cisco

В веб-интерфейсе управления Cisco Catalyst SD-WAN Manager обнаружена уязвимость, связанная с раскрытием информации. Аутентифицированный пользователь с низкими привилегиями может просматривать чувствительные данные в открытом виде на затронутой системе. Проблеме присвоен идентификатор CVE-2026-20294, уровень опасности - средний (6,5 балла по шкале CVSS). Разработчики Cisco уже выпустили исправления, однако обходных путей, позволяющих защититься без обновления, не существует.

Уязвимость CVE-2026-20294

Причина уязвимости - недостаточный контроль доступа для отдельных типов шаблонов, которые не включены в список разрешённых для шифрования. Из-за этого низкопривилегированный пользователь может получить доступ к журналам системы, хранящимся как локально, так и на удалённом сервере логирования. В этих журналах могут содержаться учётные данные аутентификации. Если злоумышленник их получит, он сможет использовать их для дальнейшего проникновения в сетевую инфраструктуру и подключённые сервисы.

Cisco Catalyst SD-WAN Manager - это централизованная платформа для управления сетями SD-WAN. Через неё администраторы настраивают маршрутизацию, политики безопасности и следят за состоянием распределённой сети. Компрометация такой платформы потенциально даёт атакующему контроль над множеством сетевых устройств и сервисов. Именно поэтому даже уязвимость средней степени опасности, позволяющая извлечь учётные данные, требует пристального внимания.

Важно отметить, что уязвимость затрагивает все версии Cisco Catalyst SD-WAN Manager, которые были актуальны на момент публикации бюллетеня. При этом уязвимыми оказались все типы развёртывания: локальная установка (on-prem), облачные варианты Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud (Cisco Managed), а также версия для государственных структур Cisco SD-WAN for Government (FedRAMP). Проблема не ограничена какой-то одной конфигурацией или способом развёртывания.

Поскольку уязвимость эксплуатируется удалённо и требует лишь учётной записи с минимальными правами, она представляет особый интерес для злоумышленников, которые уже получили начальный доступ к системе. Даже без административных привилегий атакующий может извлечь из логов данные, необходимые для эскалации прав или перемещения по сети. Это делает уязвимость актуальной для организаций, где к интерфейсам управления имеют доступ разные категории сотрудников.

Cisco не приводит каких-либо временных мер или обходных решений. Единственный способ устранить уязвимость - установить обновлённое программное обеспечение. Компания опубликовала перечень версий, в которых проблема исправлена. Для ветки 20.9 исправление доступно в версии 20.9.10. Для релизов 20.10, 20.11 и 20.12 во всех случаях необходимо обновление до 20.12.8. Пользователям веток 20.13, 20.14 и 20.15 следует перейти на версию 20.15.6. Для релизов 20.16 и 20.18 исправление содержит версия 20.18.4. Кроме того, обновления выпущены для актуальных веток 26.1 и 26.2 - это версии 26.1.2 и 26.2.1 соответственно.

Для версий, которые вышли раньше перечисленных, компания рекомендует мигрировать на поддерживаемый релиз. Некоторые ветки, например 20.11, 20.13 и 20.14, уже достигли окончания срока сопровождения, поэтому обновления для них не выпускаются. В такой ситуации единственный безопасный путь - перейти на более новую поддерживаемую версию. В противном случае система останется уязвимой.

Уязвимость обнаружил и сообщил о ней Стивен Терстон из американского Агентства по кибербезопасности и защите инфраструктуры (CISA). Cisco поблагодарила исследователя за сотрудничество. На момент публикации бюллетеня не было информации о публичных объявлениях или вредоносном использовании этой уязвимости.

Тем не менее подобные проблемы с раскрытием учётных данных в логах встречаются регулярно. Они особенно опасны в продуктах для управления сетью, где логи могут содержать учётные данные для подключения к другим устройствам и сервисам. Злоумышленнику не нужно взламывать сложные механизмы защиты - достаточно получить доступ к журналам и прочитать то, что система записала в открытом виде. Поэтому администраторам рекомендуется не только обновить ПО, но и пересмотреть политику хранения и доступа к логам, а также обратить внимание на то, какие данные попадают в журналы.

Обновление до указанных версий должно стать приоритетом для всех организаций, использующих Catalyst SD-WAN Manager. Компания Cisco подчёркивает, что установка исправлений полностью устраняет уязвимость. До тех пор, пока обновление не выполнено, риск компрометации сетевой инфраструктуры сохраняется.

Ссылки

Комментарии: 0