Cisco выпустила обновления для Catalyst SD-WAN Manager, закрывающие критическую уязвимость, которую уже используют в атаках. Успешный взлом даёт удалённому злоумышленнику административный доступ к централизованному управлению корпоративной сетью.
Как пишет BleepingComputer, проблема затрагивает все установки Catalyst SD-WAN Manager независимо от их конфигурации. Уязвимость обнаружили в механизме авторизации через API.
Система неправильно обрабатывала кодирование адреса HTTP-запроса. Из-за этого специально составленный запрос обходил проверку доступа к API. Злоумышленнику не требовались логин и пароль: он мог подключиться удалённо и сразу получить права администратора.
Catalyst SD-WAN Manager, ранее известный как SD-WAN vManage, позволяет из одной панели контролировать до 6000 устройств программно управляемой корпоративной сети. Поэтому захват такой системы означает доступ не к одному компьютеру, а к центральной точке управления сетевой инфраструктурой.
Cisco сообщила, что узнала об активных атаках в сентябре 2026 года. Подробностей о пострадавших компаниях и действиях злоумышленников производитель не раскрыл, но опубликовал признаки компрометации для проверки журналов системы. При подозрении на взлом клиентам рекомендовано обратиться в техническую поддержку Cisco.
Это уже пятая с начала 2026 года уязвимость нулевого дня в продуктах Cisco SD-WAN, которую атакующие начали использовать до появления исправления. В феврале компания закрыла дыру, через которую раскрывались данные, в мае сообщила об обходе авторизации с получением прав администратора, а в июне предупредила ещё о двух ошибках, позволявших получить максимальные системные права.
Что это значит
- Для вас. Если компания использует Catalyst SD-WAN Manager, под угрозой находится центральная панель управления сетью. Уязвимы все конфигурации, поэтому рассчитывать на особые настройки защиты нельзя.
- Что сделать. Сверьте установленную версию со списком исправленных выпусков Cisco и обновите систему. Затем проверьте журналы по опубликованным компанией признакам атаки; при подозрении на взлом обратитесь в поддержку Cisco.
- За чем следить. Главный маркер дальнейшего развития истории: раскроет ли Cisco подробности атак и появятся ли данные о числе скомпрометированных систем. Пока производитель подтвердил сам факт активного использования уязвимости, но не назвал жертв и масштаб.

