В Cisco Catalyst SD-WAN Software обнаружены уязвимости, которые могут привести к обходу контроля доступа, повышению привилегий и раскрытию чувствительных данных. Производитель выпустил обновления безопасности в рамках августовского релиза. Проблемы с максимальным баллом 9.9 по шкале CVSS v3.1 затрагивают все варианты развертывания этого программного обеспечения.
Детали уязвимостей
SD-WAN (программно-определяемая глобальная сеть) широко применяется для соединения филиалов, дата-центров и облачных платформ. Через такие системы проходит значительная часть корпоративного трафика, поэтому уязвимости в них представляют особый интерес для злоумышленников. На момент публикации бюллетеня Cisco не сообщила о публичных эксплойтах или вредоносном использовании этих проблем. Уязвимости были обнаружены в ходе внутренней проверки безопасности, которая включала применение современных ИИ-моделей.
Компания сгруппировала уязвимости по классам и присвоила каждой группе отдельный идентификатор CVE. Такой подход упрощает информирование клиентов и процесс устранения. При этом указанный балл CVSS отражает максимальную потенциальную серьезность наиболее опасной из уязвимостей в категории, а не одной отдельной проблемы.
Наибольшее внимание привлекает CVE-2026-20304, связанная с некорректным контролем доступа. Успешная эксплуатация этой уязвимости позволила бы злоумышленнику с низким уровнем привилегий обойти средства защиты. В результате под угрозой оказались бы конфиденциальность, целостность и доступность данных в SD-WAN-среде. Это особенно опасно для предприятий, которые полагаются на Catalyst SD-WAN как на основной канал связи между офисами.
CVE-2026-20303 относится к некорректной проверке входных данных. Атакующий мог бы отправить специально сформированные данные или повлиять на обработку путей к файлам. CVE-2026-20310 связана с некорректным разрешением ссылок перед доступом к файлам. Это открывает возможность доступа к непредусмотренным файлам или ресурсам. В совокупности эти уязвимости могут предоставить злоумышленнику широкие возможности для проникновения в сеть.
Кроме того, исправлены уязвимость хранения чувствительной информации в открытом виде (CVE-2026-20312, балл 8.8) и уязвимость некорректной проверки указанного количества (CVE-2026-20313, балл 7.7). Все перечисленные проблемы затрагивают любые экземпляры Catalyst SD-WAN Software независимо от конфигурации устройств. Это означает, что даже правильно настроенные системы остаются уязвимыми, если не установлены обновления.
Проблемы возникают во всех типах развертывания: в локальных установках, в облачных сервисах Cisco SD-WAN Cloud-Pro, в управляемом облачном сервисе Cisco SD-WAN Cloud и в версии для государственных структур. Временных мер защиты не существует. Единственным решением является переход на исправленные версии программного обеспечения. Cisco подтвердила, что никакие изменения конфигурации или временные обходные пути не позволяют устранить эти уязвимости.
Для ветки 20.9 исправление включено в версию 20.9.10. Для веток с 20.10 по 20.12 - в 20.12.8.1. Для веток с 20.13 по 20.15 - в 20.15.6. Для веток 20.16 и 20.18 - в 20.18.4. Для ветки 26.1 - в 26.1.2. Пользователям версий старше 20.9 необходимо перейти на одну из поддерживаемых исправленных версий. Поскольку некоторые старые ветки уже достигли конца сопровождения, производитель рекомендует использовать актуальные релизы.
Клиентам управляемого облачного сервиса Cisco SD-WAN Cloud дополнительных действий не требуется. Обновление уже выполнено в рамках выпуска 20.15.602. Администраторы могут проверить статус через интерфейс справки платформы. Для остальных заказчиков процесс обновления стандартный: необходимо скачать соответствующую версию из портала Cisco и спланировать установку с учетом возможных простоев сети.
Отсутствие обходных путей делает обновление обязательным для всех затронутых организаций. Уязвимости в SD-WAN-решениях привлекают злоумышленников, поскольку через такие системы проходит значительная часть корпоративного трафика. Даже при отсутствии известных атак риски остаются высокими, особенно для компаний, использующих устаревшие версии ПО. Своевременная установка исправлений остаётся ключевой мерой защиты от потенциальных атак. Кроме того, администраторам рекомендуется после обновления проверить корректность работы маршрутизации и политик безопасности, чтобы убедиться, что изменения не повлияли на функционирование сети.
Ссылки