W lutym 2026 roku podatność opisana i załatana przez Cisco jeszcze we wrześniu 2022 roku trafiła do katalogu CISA Known Exploited Vulnerabilities, czyli na listę luk, którymi atakujący realnie się posługują. Z tego tekstu dowiesz się, na czym polega CVE-2022-20775, które produkty i wersje Cisco SD-WAN są zagrożone, dlaczego luka wymagająca lokalnego dostępu i tak dostała priorytet rządowy oraz jakie decyzje powinna podjąć firma używająca tych urządzeń.
Co się stało
Cisco potwierdza, że podatność dotyczy pięciu elementów oprogramowania SD-WAN: vBond Orchestrator, vEdge Cloud Router, vEdge Router, vManage oraz vSmart Controller. Producent potwierdza również, że oprogramowanie Cisco IOS XE SD-WAN nie jest dotknięte.
Element | Szczegóły |
|---|
Identyfikator | CVE-2022-20775 (wewnętrzny numer błędu Cisco: CSCwa52793) |
Producent | Cisco |
Podatne produkty | SD-WAN vBond Orchestrator, vEdge Cloud Router, vEdge Router, vManage, vSmart Controller |
Produkty niezagrożone | Cisco IOS XE SD-WAN |
Typ podatności | podniesienie uprawnień przez interfejs wiersza poleceń (CLI) |
Ocena CVSS 3.1 | 7.8 na 10, wysoka, według NVD i Cisco |
Biuletyn producenta | 28 września 2022 |
Wpis do katalogu KEV | 25 lutego 2026, termin działania 27 lutego 2026 |
Poprawione wersje | 20.6.3, 20.7.2, 20.8.1, według Cisco |
Powiązanie z ransomware | CISA oznaczyła jako nieznane |
Wpisu do katalogu dokonano ponad trzy lata po pierwotnej publikacji biuletynu. Powodem były doniesienia opisane w wersji 1.2 biuletynu z 25 lutego 2026: według Cisco zespół PSIRT dowiedział się w lutym 2026 o próbach wykorzystania tej podatności. Ten sam biuletyn obejmuje drugą lukę, CVE-2022-20818, dla której takich doniesień nie odnotowano. Według biuletynu obie podatności zgłosili Cyrille Chatras z Orange Group oraz Orange CERT-CC.
Źródła różnią się w technicznej klasyfikacji słabości: NVD przypisało identyfikator CWE-22, Cisco podaje CWE-25, a katalog KEV wymienia CWE-25 i CWE-282. Dla decyzji firmy ta różnica nie ma znaczenia, bo poprawka jest we wszystkich przypadkach ta sama.
Na czym polega podatność
Wyobraź sobie biurowiec, w którym każdy pracownik ma kartę dostępu tylko do własnego piętra. Winda serwisowa sprawdza jedynie, czy karta jest ważna, ale nie pyta, do którego piętra właściciel ma prawo. Pracownik z podstawowym uprawnieniem wjeżdża więc do sterowni i przejmuje klucz główny, który otwiera wszystkie drzwi w budynku.
Według bazy NVD CVE-2022-20775 działa jak taka winda. Luka znajduje się w interfejsie wiersza poleceń oprogramowania Cisco SD-WAN i pozwala uwierzytelnionemu, lokalnemu napastnikowi podnieść uprawnienia. Według biuletynu Cisco przyczyną jest niepoprawna kontrola dostępu do poleceń aplikacji: napastnik uruchamia złośliwie spreparowane polecenie, a udane wykorzystanie pozwala wykonać dowolne polecenia jako root.
Dwa pojęcia warte wyjaśnienia:
- CLI to tekstowy panel sterowania urządzeniem, w którym administrator wpisuje polecenia.
- Root to konto z pełnymi uprawnieniami. Kto je ma, może zmienić konfigurację urządzenia, doinstalować oprogramowanie i ukryć ślady obecności.
Scenariusz | Normalnie | Z podatnością |
|---|
Konto na urządzeniu | dostęp tylko do poleceń dozwolonych dla danej roli | spreparowane polecenie omija kontrolę dostępu |
Poziom uprawnień | ograniczony | pełny, poziom root |
Kontrola nad urządzeniem | po stronie administratora | po stronie napastnika z kontem lokalnym |
Jak atakujący wykorzystują tę lukę
Sama ocena CVSS mówi, że to nie jest luka pierwszego wejścia. Jej wektor zawiera oznaczenia AV:L oraz PR:L, co według NVD oznacza, że wykorzystanie wymaga lokalnego dostępu do urządzenia i posiadania konta. To ogniwo drugiego kroku: najpierw atakujący musi znaleźć się na urządzeniu, dopiero potem ta luka zamienia ograniczone konto w pełną kontrolę.
Według CISA dokładnie w taki sposób jest używana. Dyrektywa awaryjna ED 26-03 wymienia CVE-2022-20775 obok CVE-2026-20127, a wytyczne uzupełniające do tej dyrektywy łączą tę samą aktywność także z CVE-2026-20133 i CVE-2026-20182. CISA opisuje to jako łańcuch prowadzący do eskalacji uprawnień, dostępu root i trwałej obecności w sieci.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Etap | Co robi atakujący | Rola CVE-2022-20775 |
|---|
1 | zdobywa dostęp do urządzenia SD-WAN | inne ogniwa łańcucha opisane przez CISA |
2 | uruchamia spreparowane polecenie w CLI | właśnie ta luka |
3 | wykonuje polecenia jako root | bezpośredni skutek wykorzystania |
4 | utrwala obecność w sieci | cel całej kampanii według CISA |
Dlaczego to dotyka firmę tak mocno? SD-WAN to warstwa, która łączy oddziały, centra danych i chmurę. Kontrolery vManage i vSmart oraz routery vEdge widzą ruch całej organizacji i nim kierują. Przejęcie tych urządzeń daje atakującemu punkt obserwacyjny na całą komunikację między lokalizacjami oraz miejsce do ukrytej obecności, którego narzędzia chroniące stacje robocze zwykle nie monitorują.
Dlaczego to ryzyko dla firmy
Według oceny SSVC koordynatora CISA z 26 lutego 2026 eksploatacja tej luki ma status active, a wpływ techniczny oceniono jako total. Total oznacza całkowitą utratę poufności, integralności i dostępności zaatakowanego urządzenia. Automatyzowalność oznaczono jako no, co w praktyce mówi, że ataki są prowadzone celowo, a nie masowym skanowaniem.
Model EPSS, który szacuje prawdopodobieństwo wykorzystania podatności w ciągu najbliższych 30 dni, dawał tej lucze 23 sierpnia 2026 wartość 0,12475, według danych FIRST. Bezwzględnie to niewiele, ale percentyl 0,95979 oznacza wynik wyższy niż u około 96 procent wszystkich ocenianych podatności.
Obszar | Możliwy skutek wykorzystania luki |
|---|
Sieć między oddziałami | utrata kontroli nad urządzeniami kierującymi ruchem |
Dane | dostęp do ruchu przechodzącego przez przejęte urządzenia |
Ciągłość działania | zakłócenia połączeń między lokalizacjami |
Bezpieczeństwo | trwała, ukryta obecność atakującego w infrastrukturze sieciowej |
Co zrobić teraz
Według Cisco nie istnieje żadne obejście tej podatności. Jedyną drogą jest aktualizacja oprogramowania, dlatego plan działania opiera się na wersjach i na wyszukaniu oznak naruszenia.
Kolejność | Działanie | Szczegóły |
|---|
1 | ustalić, czy w firmie działa Cisco SD-WAN | dotyczy vManage, vSmart, vBond i vEdge; IOS XE SD-WAN jest poza zagrożeniem |
2 | sprawdzić wersje oprogramowania | pierwsze poprawione wydania to 20.6.3, 20.7.2 i 20.8.1; gałąź 20.9 nie jest podatna, według Cisco |
3 | zaplanować migrację starych gałęzi | wydania 18.4 i wcześniejsze oraz 19.2 i 20.3 wymagają migracji do poprawionej wersji |
4 | przeszukać urządzenia, które pracowały niezałatane | katalog KEV odsyła do dyrektywy ED 26-03 oraz wytycznych polowania i utwardzania urządzeń Cisco SD-WAN |
5 | ograniczyć konta lokalne | luka wymaga uwierzytelnionego dostępu, więc lista osób z kontami na urządzeniach powinna być krótka i aktualna |
Uwaga o terminie: CISA wyznaczyła agencjom federalnym USA datę graniczną 27 lutego 2026. Termin ten formalnie nie dotyczy firm prywatnych, ale pokazuje ocenę pilności. Organizacja, która łatki nie wdrożyła, powinna potraktować to jako zaległość o najwyższym priorytecie i połączyć aktualizację z poszukiwaniem oznak naruszenia, ponieważ podatność była wykorzystywana w praktyce.
Chronologia zdarzeń
- 2022-09-28: publikacja biuletynu Cisco (następnego dnia producent poprawił numer pierwszej poprawionej wersji z 20.6.4 na 20.6.3).
- 2022-09-30: publikacja rekordu w bazie NVD.
- luty 2026: według biuletynu Cisco zespół PSIRT dowiaduje się o próbach wykorzystania luki.
- 2026-02-25: wersja 1.2 biuletynu i wpis do katalogu CISA KEV; według ENISA (numer EUVD-2022-26025) to data początku wykorzystywania.
- 2026-02-26: ocena SSVC koordynatora CISA: eksploatacja aktywna, wpływ techniczny całkowity.
- 2026-02-27: termin działania wyznaczony w katalogu KEV.
- marzec 2026: dyrektywa awaryjna ED 26-03 obejmuje tę podatność wraz z CVE-2026-20127.
Pytania do zespołu IT
- Czy w sieci firmy działa Cisco SD-WAN i które z pięciu podatnych komponentów są wdrożone?
- Jakie wersje oprogramowania mają te urządzenia i czy są to co najmniej 20.6.3, 20.7.2 albo 20.8.1?
- Czy któreś urządzenie pracowało na podatnej wersji po 25 lutego 2026? Jeśli tak, czy sprawdzono je zgodnie z wytycznymi CISA?
- Kto posiada konta lokalne na tych urządzeniach i czy dostęp do CLI jest ograniczony do niezbędnego minimum?
- Kiedy urządzenia SD-WAN ostatnio przeszły przegląd bezpieczeństwa?
CVE-2022-20775 pokazuje prostą prawidłowość: podatności nie wygasają z wiekiem. Luka opisana w 2022 roku wróciła jako narzędzie atakujących ponad trzy lata później, a niezałatane urządzenia przez cały ten czas pozostawały osiągalne. Regularna aktualizacja sprzętu sieciowego, a nie tylko serwerów i stacji roboczych, jest warunkiem, bez którego pozostałe zabezpieczenia tracą znaczenie.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?