Pomoc zdalna
alerty bezpieczeństwa

CVE-2026-20245: atak na konsole Cisco SD-WAN już trwa, a jedyną obroną jest aktualizacja

Podatność CVE-2026-20245 w konsolach Cisco Catalyst SD-WAN trafiła do katalogu CISA KEV, bo atakujący naprawdę z niej korzystają. Z tego tekstu dowiesz się, na czym polega błąd, jak wyglądał opisany przez Mandiant atak i jakie kroki firma musi wykonać przed wgraniem łatki.

  • Paweł Niedźwiecki
Paweł Niedźwiecki
26 sierpnia 2026 6 min czytania
cisco logo

Z tego tekstu dowiesz się, na czym polega podatność CVE-2026-20245 w produktach Cisco Catalyst SD-WAN, dlaczego amerykańska agencja CISA wpisała ją do katalogu luk aktywnie wykorzystywanych w atakach i jakie decyzje powinien podjąć zarząd firmy, która z tych konsol korzysta. Opis jest adresowany do osób nietechnicznych, a pojęcia specjalistyczne pojawiają się tylko tam, gdzie wpływają na decyzję.

Sprawa jest pilna z dwóch powodów. Producent potwierdził, że podatność była wykorzystywana w prawdziwych atakach, a według biuletynu Cisco nie istnieje żadne jej obejście: jedyną pełną naprawą jest aktualizacja oprogramowania.

Co się stało

Czwartego czerwca 2026 roku Cisco opublikowało biuletyn bezpieczeństwa opisujący tę podatność, a pięć dni później CISA wpisała ją do katalogu Known Exploited Vulnerabilities (KEV). Najważniejsze fakty zbiera tabela.

Element

Szczegóły

Identyfikator

CVE-2026-20245, biuletyn Cisco cisco-sa-sdwan-privesc-4uxFrdzx

Produkty

według Cisco: Catalyst SD-WAN Controller (dawniej vSmart), Catalyst SD-WAN Manager (dawniej vManage) i Catalyst SD-WAN Validator (dawniej vBond)

Typ podatności

eskalacja uprawnień do root przez wgranie spreparowanego pliku w interfejsie CLI; klasyfikacja CWE-116 (niewłaściwe kodowanie lub cytowanie wyjścia) według wpisu CISA

Ocena CVSS 3.1

7.8 (High), wektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, według Cisco; to jedyna ocena w rekordzie NVD

Warunek ataku

według Cisco uprawnienia netadmin na zaatakowanym systemie, uzyskane ważnymi poświadczeniami albo przez CVE-2026-20182 lub CVE-2026-20127

Pierwsze naprawione wydania

20.9.9.2, 20.12.7.2, 20.15.4.5, 20.15.5.3, 20.18.3.1 i 26.1.1.2

Wpis do CISA KEV

9 czerwca 2026

Termin naprawy dla agencji federalnych USA

23 czerwca 2026

Obejście problemu

według Cisco nie istnieje, jedyną naprawą jest aktualizacja

Wpis do katalogu KEV ma znaczenie praktyczne: trafiają tam wyłącznie podatności z potwierdzonym wykorzystaniem w atakach, a agencje federalne dostały na naprawę dwa tygodnie od wpisu. To dobry wyznacznik tempa również dla firmy prywatnej.

O co chodzi w prostych słowach

Firmowa sieć SD-WAN przypomina centralę dyspozytorską, która zarządza połączeniami wszystkich oddziałów. Konsole Manager, Controller i Validator to właśnie ta centrala: administratorzy wydają z nich polecenia urządzeniom w całej firmie, zamiast konfigurować każde urządzenie osobno.

Dostęp do centrali jest stopniowany. Konto netadmin odpowiada kluczowi do pomieszczenia technicznego: jego właściciel wykonuje operacje serwisowe, ale nie powinien mieć władzy nad całym budynkiem. Pełną władzę daje konto root, odpowiednik głównego sejfu.

Podatność polega na tym, że procedura przyjmowania plików niedostatecznie sprawdza ich zawartość. Według Cisco przyczyną błędu jest niewystarczająca walidacja danych podanych przez użytkownika. Spreparowany plik działa jak formularz, w którego polu ukryto dodatkowe polecenie, a urządzenie wykonuje je z uprawnieniami root. Osoba z kluczem do pomieszczenia technicznego zostaje więc właścicielem całego budynku.

Scenariusz

Normalnie

Z podatnością

Wgranie pliku z danymi

system sprawdza zawartość i odrzuca błędne wpisy

ukryte w pliku polecenie zostaje wykonane

Konto netadmin

operacje serwisowe bez pełnej kontroli

dowolne polecenia z uprawnieniami root

Kontrola nad siecią firmy

administratorzy firmy

atakujący z pełnymi uprawnieniami

Ważne zastrzeżenie: atak nie zaczyna się od zera z internetu. Według Cisco atakujący musi wcześniej zdobyć uprawnienia netadmin, przez ważne poświadczenia albo przez inną lukę, CVE-2026-20182 lub CVE-2026-20127. Nie obniża to ryzyka, bo według tego samego producenta CVE-2026-20182 to obejście uwierzytelniania z oceną CVSS 10.0, opisane w biuletynie z 14 maja 2026 roku.

Jak wyglądał prawdziwy atak

Przebieg ataku opisał zespół Mandiant, część Google Cloud, który zgłosił podatność producentowi. Według raportu Mandiant skuteczne wykorzystanie CVE-2026-20245 zaobserwowano w kwietniu 2026 roku, czyli jeszcze przed publikacją biuletynu Cisco.

Etap

Działanie atakującego

Skutek

1

ustanowienie nieautoryzowanych połączeń peeringowych i manipulacja kontami vmanage-admin oraz admin

dostęp z uprawnieniami potrzebnymi do dalszych kroków

2

wgranie złośliwego pliku CSV poleceniem request tenant-upload tenant-list

system przyjmuje spreparowane dane

3

wstrzyknięcie polecenia systemowego przez plik

wykonanie kodu z uprawnieniami root

4

dopisanie konta troot z identyfikatorem UID 0 do plików /etc/passwd i /etc/shadow

trwałe konto z pełnymi uprawnieniami

5

usunięcie śladów i przywrócenie pierwotnych ustawień

utrudnione wykrycie włamania

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Cisco potwierdziło ograniczone przypadki, w których wykorzystanie tej podatności zakończyło się wypchnięciem zmiany konfiguracji na urządzenia brzegowe. Atak nie zatrzymał się więc na konsoli zarządzania, tylko zmienił działanie produkcyjnej sieci.

Dlaczego to ryzyko dla Twojej firmy

Kto przejmuje konsole SD-WAN z uprawnieniami root, przejmuje warstwę zarządzania całą siecią firmy. Według Cisco podatność działa niezależnie od konfiguracji i obejmuje wszystkie typy wdrożeń: lokalne (On-Prem), chmurowe (Cloud) i rządowe (for Government). Nie istnieje bezpieczny wariant instalacji, liczy się wyłącznie numer wersji.

Obszar

Możliwy skutek

Co to znaczy w praktyce

Sieć i łączność

nieuprawniona zmiana konfiguracji urządzeń brzegowych

ryzyko przestoju połączeń między oddziałami i zakłóceń pracy firmy

Dane firmowe

pełna kontrola nad systemem zarządzającym siecią

atakujący decyduje o tym, jak urządzenia kierują ruch z danymi

Ciągłość działania

konto root na konsoli centrali

możliwość trwałej przebudowy konfiguracji sieci bez wiedzy firmy

Wykrywalność

według Mandiant atakujący usuwali ślady

czyste logi nie dowodzą, że ataku nie było

Odpowiedzialność

utrata kontroli nad infrastrukturą przesyłającą dane

konsekwencje wobec klientów i organów zależne od tego, co przeszło siecią

Katalog CISA nie rozstrzyga, czy luka posłużyła do ataków ransomware: według kanału danych CISA pole dotyczące ransomware ma wartość Unknown.

Co trzeba zrobić teraz

Kolejność

Działanie

Dlaczego

1

Ustal, czy w firmie działa Catalyst SD-WAN Controller, Manager lub Validator, i zanotuj dokładne wersje

podatność nie zależy od konfiguracji, liczy się numer wydania

2

Przed aktualizacją wykonaj polecenie request admin-tech na każdym komponencie sterującym i zabezpiecz wynik

według Cisco sama aktualizacja nie usuwa skutków już dokonanej kompromitacji

3

Przejrzyj plik /var/log/scripts.log pod kątem wywołań skryptu vconfd_script_upload_tenant_list.sh

według Cisco to wskaźnik kompromitacji, ale są to legalne polecenia, więc sam wpis wymaga wyjaśnienia, a nie paniki

4

Zaktualizuj każdy komponent do pierwszego naprawionego wydania swojej gałęzi

według Cisco nie ma obejścia, aktualizacja to jedyna pełna naprawa

5

Jeśli aktualizacja musi poczekać, rozważ osłonę Live Protect na czas przygotowań

według Cisco daje tylko tymczasową i częściową ochronę, a jej wdrożenie blokuje nowe operacje disaster recovery oraz rozbudowę i tworzenie klastrów Manager

Gałąź

Zagrożone wydania

Pierwsze naprawione wydanie

20.9

20.9.9.1 i wcześniejsze

20.9.9.2

20.12

20.12.7.1 i wcześniejsze

20.12.7.2

20.15

20.15.4.4 i wcześniejsze oraz 20.15.5.2 i wcześniejsze

20.15.4.5 i 20.15.5.3

20.18

20.18.2.2 i wcześniejsze oraz 20.18.3

20.18.3.1

26.1

26.1.1.1 i wcześniejsze

26.1.1.2

Kontekst: katalog KEV i chronologia wydarzeń

Do katalogu KEV podatność trafiła 9 czerwca 2026 roku pod nazwą Cisco Catalyst SD-WAN Manager Improper Encoding or Escaping of Output Vulnerability. Według komunikatu CISA tego samego dnia wpisano jeszcze dwie inne luki: CVE-2026-7473 (Arista EOS) i CVE-2026-11645 (Google Chromium V8).

Data

Zdarzenie

25 lutego 2026

według CISA dyrektywa ED 26-03 i jej suplement dotyczą innych podatności Cisco SD-WAN (m.in. CVE-2026-20127 i CVE-2026-20182), bez CVE-2026-20245

kwiecień 2026

według Mandiant pierwsze zaobserwowane, skuteczne wykorzystanie CVE-2026-20245

14 maja 2026

według Cisco publikacja biuletynu o CVE-2026-20182, obejściu uwierzytelniania z oceną CVSS 10.0

4 czerwca 2026

publikacja biuletynu cisco-sa-sdwan-privesc-4uxFrdzx; według Cisco zespół PSIRT dowiedział się o wykorzystywaniu luki w czerwcu 2026

9 czerwca 2026

wpis CVE-2026-20245 do katalogu KEV razem z dwiema innymi podatnościami

23 czerwca 2026

termin naprawy dla agencji federalnych USA według kanału danych CISA

15 lipca 2026

według Cisco biuletyn uzupełniono o informację o osłonie Live Protect

21 lipca 2026

według Cisco wersja 1.10 biuletynu ze statusem Final i pełną tabelą naprawionych wydań

Dyrektywy ED 26-03 nie należy mylić z wpisem do katalogu KEV: dotyczy ona innych luk w systemach Cisco SD-WAN i nie obejmuje CVE-2026-20245.

Pytania do zespołu IT

Pytanie

Dlaczego jest ważne

Czy w sieci firmy działa Controller, Manager albo Validator i w której wersji?

wersja decyduje o zagrożeniu, konfiguracja nie ma znaczenia

Czy konta netadmin są rozliczone i ograniczone do niezbędnego minimum?

to warunek wstępny ataku według Cisco

Czy systemy są załatane na CVE-2026-20182 i CVE-2026-20127?

według Cisco te luki dają atakującemu uprawnienia potrzebne do wykorzystania CVE-2026-20245

Czy przed aktualizacją zebrano dane request admin-tech i sprawdzono scripts.log?

aktualizacja nie usuwa skutków kompromitacji, która już nastąpiła

Kto odpowiada za termin aktualizacji?

agencje federalne miały dwa tygodnie, to rozsądna miara pilności dla firmy

Decyzja w tej sprawie nie brzmi, czy aktualizować, tylko jak szybko. Producent potwierdził wykorzystanie luki w atakach i nie przewidział żadnego obejścia, a jedyną różnicą między firmami jest to, czy łatka trafi na konsole przed atakującym, czy po nim.

Tomasz Kaczmarek
Tomasz Kaczmarek

Mogę Ci jakoś pomóc?

Czytaj dalej

Powiązane artykuły

Zestaw zmienia się codziennie, więc przy kolejnej wizycie zobaczysz inny wycinek bloga.

Masz to samo u siebie?

Możemy się tym zająć

Krótka rozmowa wystarczy, żeby ocenić zakres prac i podać widełki kosztu. Bez zobowiązań.