Pomoc zdalna
alerty bezpieczeństwa

CVE-2022-20775 w Cisco SD-WAN: luka sprzed lat, która wróciła w realnych atakach

Podatność CVE-2022-20775 w Cisco SD-WAN producent załatał jeszcze w 2022 roku, a mimo to w lutym 2026 trafiła na listę luk wykorzystywanych w atakach. Tekst wyjaśnia mechanizm, zagrożone wersje i działania wymagane przez CISA.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
25 sierpnia 2026 6 min czytania
cisco logo

W lutym 2026 roku podatność opisana i załatana przez Cisco jeszcze we wrześniu 2022 roku trafiła do katalogu CISA Known Exploited Vulnerabilities, czyli na listę luk, którymi atakujący realnie się posługują. Z tego tekstu dowiesz się, na czym polega CVE-2022-20775, które produkty i wersje Cisco SD-WAN są zagrożone, dlaczego luka wymagająca lokalnego dostępu i tak dostała priorytet rządowy oraz jakie decyzje powinna podjąć firma używająca tych urządzeń.

Co się stało

Cisco potwierdza, że podatność dotyczy pięciu elementów oprogramowania SD-WAN: vBond Orchestrator, vEdge Cloud Router, vEdge Router, vManage oraz vSmart Controller. Producent potwierdza również, że oprogramowanie Cisco IOS XE SD-WAN nie jest dotknięte.

Element

Szczegóły

Identyfikator

CVE-2022-20775 (wewnętrzny numer błędu Cisco: CSCwa52793)

Producent

Cisco

Podatne produkty

SD-WAN vBond Orchestrator, vEdge Cloud Router, vEdge Router, vManage, vSmart Controller

Produkty niezagrożone

Cisco IOS XE SD-WAN

Typ podatności

podniesienie uprawnień przez interfejs wiersza poleceń (CLI)

Ocena CVSS 3.1

7.8 na 10, wysoka, według NVD i Cisco

Biuletyn producenta

28 września 2022

Wpis do katalogu KEV

25 lutego 2026, termin działania 27 lutego 2026

Poprawione wersje

20.6.3, 20.7.2, 20.8.1, według Cisco

Powiązanie z ransomware

CISA oznaczyła jako nieznane

Wpisu do katalogu dokonano ponad trzy lata po pierwotnej publikacji biuletynu. Powodem były doniesienia opisane w wersji 1.2 biuletynu z 25 lutego 2026: według Cisco zespół PSIRT dowiedział się w lutym 2026 o próbach wykorzystania tej podatności. Ten sam biuletyn obejmuje drugą lukę, CVE-2022-20818, dla której takich doniesień nie odnotowano. Według biuletynu obie podatności zgłosili Cyrille Chatras z Orange Group oraz Orange CERT-CC.

Źródła różnią się w technicznej klasyfikacji słabości: NVD przypisało identyfikator CWE-22, Cisco podaje CWE-25, a katalog KEV wymienia CWE-25 i CWE-282. Dla decyzji firmy ta różnica nie ma znaczenia, bo poprawka jest we wszystkich przypadkach ta sama.

Na czym polega podatność

Wyobraź sobie biurowiec, w którym każdy pracownik ma kartę dostępu tylko do własnego piętra. Winda serwisowa sprawdza jedynie, czy karta jest ważna, ale nie pyta, do którego piętra właściciel ma prawo. Pracownik z podstawowym uprawnieniem wjeżdża więc do sterowni i przejmuje klucz główny, który otwiera wszystkie drzwi w budynku.

Według bazy NVD CVE-2022-20775 działa jak taka winda. Luka znajduje się w interfejsie wiersza poleceń oprogramowania Cisco SD-WAN i pozwala uwierzytelnionemu, lokalnemu napastnikowi podnieść uprawnienia. Według biuletynu Cisco przyczyną jest niepoprawna kontrola dostępu do poleceń aplikacji: napastnik uruchamia złośliwie spreparowane polecenie, a udane wykorzystanie pozwala wykonać dowolne polecenia jako root.

Dwa pojęcia warte wyjaśnienia:

  • CLI to tekstowy panel sterowania urządzeniem, w którym administrator wpisuje polecenia.
  • Root to konto z pełnymi uprawnieniami. Kto je ma, może zmienić konfigurację urządzenia, doinstalować oprogramowanie i ukryć ślady obecności.

Scenariusz

Normalnie

Z podatnością

Konto na urządzeniu

dostęp tylko do poleceń dozwolonych dla danej roli

spreparowane polecenie omija kontrolę dostępu

Poziom uprawnień

ograniczony

pełny, poziom root

Kontrola nad urządzeniem

po stronie administratora

po stronie napastnika z kontem lokalnym

Jak atakujący wykorzystują tę lukę

Sama ocena CVSS mówi, że to nie jest luka pierwszego wejścia. Jej wektor zawiera oznaczenia AV:L oraz PR:L, co według NVD oznacza, że wykorzystanie wymaga lokalnego dostępu do urządzenia i posiadania konta. To ogniwo drugiego kroku: najpierw atakujący musi znaleźć się na urządzeniu, dopiero potem ta luka zamienia ograniczone konto w pełną kontrolę.

Według CISA dokładnie w taki sposób jest używana. Dyrektywa awaryjna ED 26-03 wymienia CVE-2022-20775 obok CVE-2026-20127, a wytyczne uzupełniające do tej dyrektywy łączą tę samą aktywność także z CVE-2026-20133 i CVE-2026-20182. CISA opisuje to jako łańcuch prowadzący do eskalacji uprawnień, dostępu root i trwałej obecności w sieci.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Etap

Co robi atakujący

Rola CVE-2022-20775

1

zdobywa dostęp do urządzenia SD-WAN

inne ogniwa łańcucha opisane przez CISA

2

uruchamia spreparowane polecenie w CLI

właśnie ta luka

3

wykonuje polecenia jako root

bezpośredni skutek wykorzystania

4

utrwala obecność w sieci

cel całej kampanii według CISA

Dlaczego to dotyka firmę tak mocno? SD-WAN to warstwa, która łączy oddziały, centra danych i chmurę. Kontrolery vManage i vSmart oraz routery vEdge widzą ruch całej organizacji i nim kierują. Przejęcie tych urządzeń daje atakującemu punkt obserwacyjny na całą komunikację między lokalizacjami oraz miejsce do ukrytej obecności, którego narzędzia chroniące stacje robocze zwykle nie monitorują.

Dlaczego to ryzyko dla firmy

Według oceny SSVC koordynatora CISA z 26 lutego 2026 eksploatacja tej luki ma status active, a wpływ techniczny oceniono jako total. Total oznacza całkowitą utratę poufności, integralności i dostępności zaatakowanego urządzenia. Automatyzowalność oznaczono jako no, co w praktyce mówi, że ataki są prowadzone celowo, a nie masowym skanowaniem.

Model EPSS, który szacuje prawdopodobieństwo wykorzystania podatności w ciągu najbliższych 30 dni, dawał tej lucze 23 sierpnia 2026 wartość 0,12475, według danych FIRST. Bezwzględnie to niewiele, ale percentyl 0,95979 oznacza wynik wyższy niż u około 96 procent wszystkich ocenianych podatności.

Obszar

Możliwy skutek wykorzystania luki

Sieć między oddziałami

utrata kontroli nad urządzeniami kierującymi ruchem

Dane

dostęp do ruchu przechodzącego przez przejęte urządzenia

Ciągłość działania

zakłócenia połączeń między lokalizacjami

Bezpieczeństwo

trwała, ukryta obecność atakującego w infrastrukturze sieciowej

Co zrobić teraz

Według Cisco nie istnieje żadne obejście tej podatności. Jedyną drogą jest aktualizacja oprogramowania, dlatego plan działania opiera się na wersjach i na wyszukaniu oznak naruszenia.

Kolejność

Działanie

Szczegóły

1

ustalić, czy w firmie działa Cisco SD-WAN

dotyczy vManage, vSmart, vBond i vEdge; IOS XE SD-WAN jest poza zagrożeniem

2

sprawdzić wersje oprogramowania

pierwsze poprawione wydania to 20.6.3, 20.7.2 i 20.8.1; gałąź 20.9 nie jest podatna, według Cisco

3

zaplanować migrację starych gałęzi

wydania 18.4 i wcześniejsze oraz 19.2 i 20.3 wymagają migracji do poprawionej wersji

4

przeszukać urządzenia, które pracowały niezałatane

katalog KEV odsyła do dyrektywy ED 26-03 oraz wytycznych polowania i utwardzania urządzeń Cisco SD-WAN

5

ograniczyć konta lokalne

luka wymaga uwierzytelnionego dostępu, więc lista osób z kontami na urządzeniach powinna być krótka i aktualna

Uwaga o terminie: CISA wyznaczyła agencjom federalnym USA datę graniczną 27 lutego 2026. Termin ten formalnie nie dotyczy firm prywatnych, ale pokazuje ocenę pilności. Organizacja, która łatki nie wdrożyła, powinna potraktować to jako zaległość o najwyższym priorytecie i połączyć aktualizację z poszukiwaniem oznak naruszenia, ponieważ podatność była wykorzystywana w praktyce.

Chronologia zdarzeń

  • 2022-09-28: publikacja biuletynu Cisco (następnego dnia producent poprawił numer pierwszej poprawionej wersji z 20.6.4 na 20.6.3).
  • 2022-09-30: publikacja rekordu w bazie NVD.
  • luty 2026: według biuletynu Cisco zespół PSIRT dowiaduje się o próbach wykorzystania luki.
  • 2026-02-25: wersja 1.2 biuletynu i wpis do katalogu CISA KEV; według ENISA (numer EUVD-2022-26025) to data początku wykorzystywania.
  • 2026-02-26: ocena SSVC koordynatora CISA: eksploatacja aktywna, wpływ techniczny całkowity.
  • 2026-02-27: termin działania wyznaczony w katalogu KEV.
  • marzec 2026: dyrektywa awaryjna ED 26-03 obejmuje tę podatność wraz z CVE-2026-20127.

Pytania do zespołu IT

  • Czy w sieci firmy działa Cisco SD-WAN i które z pięciu podatnych komponentów są wdrożone?
  • Jakie wersje oprogramowania mają te urządzenia i czy są to co najmniej 20.6.3, 20.7.2 albo 20.8.1?
  • Czy któreś urządzenie pracowało na podatnej wersji po 25 lutego 2026? Jeśli tak, czy sprawdzono je zgodnie z wytycznymi CISA?
  • Kto posiada konta lokalne na tych urządzeniach i czy dostęp do CLI jest ograniczony do niezbędnego minimum?
  • Kiedy urządzenia SD-WAN ostatnio przeszły przegląd bezpieczeństwa?

CVE-2022-20775 pokazuje prostą prawidłowość: podatności nie wygasają z wiekiem. Luka opisana w 2022 roku wróciła jako narzędzie atakujących ponad trzy lata później, a niezałatane urządzenia przez cały ten czas pozostawały osiągalne. Regularna aktualizacja sprzętu sieciowego, a nie tylko serwerów i stacji roboczych, jest warunkiem, bez którego pozostałe zabezpieczenia tracą znaczenie.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

alerty bezpieczeństwa

Podatność bez opisu, port bez nadzoru i dwa lata zwłoki

Po przeczytaniu tego wpisu dowiesz się, dlaczego serwery firmowe wystawiają porty, o których nikt nie pamięta, co znaczy „podatność nieokreślona” w komunikacie producenta i dlaczego wyciek danych bywa groźniejszy niż zniszczenie systemu - oraz dlaczego reakcja przyszła półtora roku po ataku.

Czytaj artykuł
Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.