Программно-определяемые сети (SD-WAN) стали основой корпоративной связности для многих организаций. Они позволяют централизованно управлять соединениями между офисами, выстраивать маршруты трафика и применять единые политики безопасности. Однако концентрация таких функций в одном продукте делает его особенно привлекательной целью для злоумышленников. В начале августа компания Cisco подтвердила две уязвимости в платформе Catalyst SD-WAN, которые могут привести к серьезным последствиям для сети.
Детали уязвимостей
Речь идет об ошибках, зафиксированных в Банке данных угроз безопасности информации (BDU) под идентификаторами BDU:2026-11226 и BDU:2026-11228. Первая из них, известная как CVE-2026-20304, вызвана неправильным разграничением доступа. Авторизованный пользователь с минимальными привилегиями может получить доступ к функциям, которые ему не разрешены. Вторая уязвимость, CVE-2026-20303, связана с недостаточной проверкой вводимых данных. Сервер способен некорректно обрабатывать специально сформированные запросы, что открывает возможность для манипуляции ресурсами системы.
Обе проблемы имеют схожий вектор атаки. Нарушитель действует удаленно, для эксплуатации ему требуется учетная запись с низким уровнем привилегий. Сложность атаки оценивается как низкая. При этом влияние на систему максимально возможное: нарушаются конфиденциальность, целостность и доступность информации. Базовая оценка по шкале CVSS версии 3.1 составляет 9,9 балла, что соответствует критическому уровню опасности. Такая высокая оценка присваивается лишь уязвимостям, которые позволяют практически полностью скомпрометировать систему.
Особое беспокойство вызывает то, что уязвимости затрагивают именно систему управления сетью. Через SD-WAN администраторы настраивают маршрутизацию, межсетевые экраны, виртуальные частные сети (VPN) и другие ключевые компоненты инфраструктуры. Компрометация этой системы может позволить атакующему перенаправить трафик, изменить политики безопасности или заблокировать доступ к корпоративным ресурсам. В результате под угрозой оказывается работа всей сети, а не только отдельного устройства.
Недостаточная проверка вводимых данных и нарушение контроля доступа - классическая связка, которую часто используют в реальных атаках. Сначала злоумышленник расширяет свои полномочия, а затем выполняет вредоносные действия. Например, он может создать нового администратора, изменить конфигурацию VPN-подключений или внедрить вредоносные правила маршрутизации. Потенциальные последствия включают утечку корпоративных данных и длительный простой сети.
Компания Cisco уже выпустила обновления, устраняющие обе уязвимости. Согласно бюллетеню безопасности, уязвимыми считаются версии до 20.9.10, до 20.12.8.1, до 20.15.6, до 20.18.4 и до 26.1.2. Также затрагиваются все версии ветки 20.9 включительно. Рекомендуется обновить программное обеспечение до последних доступных релизов. Сведения о существующих эксплойтах уточняются, однако это не повод откладывать установку исправлений.
Дополнительной мерой защиты может стать ограничение доступа к панели управления SD-WAN. Если возможно, стоит настроить многофакторную аутентификацию и сократить количество учетных записей с административными правами. Кроме того, полезно проверить журналы событий на предмет подозрительной активности. Необычные изменения конфигурации или попытки входа с незнакомых адресов могут указывать на попытки эксплуатации подобных уязвимостей.
Важно понимать, что SD-WAN - это не единое устройство, а целая экосистема, включающая контроллеры, коммутаторы и маршрутизаторы. Каждый компонент может стать точкой входа для нарушителя. В случае с Catalyst SD-WAN уязвимости затрагивают программное обеспечение, управляющее всей инфраструктурой. Поэтому последствия компрометации могут оказаться серьезнее, чем при взломе обычного сетевого устройства. Администраторам следует учитывать это при планировании мер защиты.
Подробное описание уязвимостей и рекомендации по обновлению опубликованы в бюллетене Cisco Security Advisory. Администраторам стоит изучить этот документ и проверить, какие версии продукта используются в их инфраструктуре. Если система оказалась уязвимой, необходимо как можно скорее установить патчи. Временные меры, такие как ограничение доступа к панели управления, помогут снизить риск до обновления.
Проблемы в Cisco Catalyst SD-WAN привлекают внимание к безопасности программно-определяемых сетей в целом. Такие системы становятся стандартом для крупных предприятий, и ошибки в них могут иметь широкий масштаб. Производители оперативно реагируют на обнаруженные дефекты, однако скорость реагирования администраторов не менее важна. Даже качественные патчи не помогут, если их вовремя не установить.
Уязвимости CVE-2026-20304 и CVE-2026-20303 демонстрируют, насколько важны базовые принципы безопасного программирования. Неправильный контроль доступа и недостаточная валидация данных - распространенные ошибки, приводящие к критическим последствиям. Для администраторов главным выводом остается необходимость своевременного обновления систем и регулярного аудита конфигураций. В случае с этими уязвимостями откладывать установку исправлений нельзя из-за высокой оценки критичности.
Ссылки
- https://bdu.fstec.ru/vul/2026-11226
- https://bdu.fstec.ru/vul/2026-11228
- https://www.cve.org/CVERecord?id=CVE-2026-20304
- https://www.cve.org/CVERecord?id=CVE-2026-20303
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-hardening-sdwan-faLcR3K