Z tego tekstu dowiesz się, na czym polega podatność CVE-2026-20245 w produktach Cisco Catalyst SD-WAN, dlaczego amerykańska agencja CISA wpisała ją do katalogu luk aktywnie wykorzystywanych w atakach i jakie decyzje powinien podjąć zarząd firmy, która z tych konsol korzysta. Opis jest adresowany do osób nietechnicznych, a pojęcia specjalistyczne pojawiają się tylko tam, gdzie wpływają na decyzję.
Sprawa jest pilna z dwóch powodów. Producent potwierdził, że podatność była wykorzystywana w prawdziwych atakach, a według biuletynu Cisco nie istnieje żadne jej obejście: jedyną pełną naprawą jest aktualizacja oprogramowania.
Co się stało
Czwartego czerwca 2026 roku Cisco opublikowało biuletyn bezpieczeństwa opisujący tę podatność, a pięć dni później CISA wpisała ją do katalogu Known Exploited Vulnerabilities (KEV). Najważniejsze fakty zbiera tabela.
Element | Szczegóły |
|---|
Identyfikator | CVE-2026-20245, biuletyn Cisco cisco-sa-sdwan-privesc-4uxFrdzx |
Produkty | według Cisco: Catalyst SD-WAN Controller (dawniej vSmart), Catalyst SD-WAN Manager (dawniej vManage) i Catalyst SD-WAN Validator (dawniej vBond) |
Typ podatności | eskalacja uprawnień do root przez wgranie spreparowanego pliku w interfejsie CLI; klasyfikacja CWE-116 (niewłaściwe kodowanie lub cytowanie wyjścia) według wpisu CISA |
Ocena CVSS 3.1 | 7.8 (High), wektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, według Cisco; to jedyna ocena w rekordzie NVD |
Warunek ataku | według Cisco uprawnienia netadmin na zaatakowanym systemie, uzyskane ważnymi poświadczeniami albo przez CVE-2026-20182 lub CVE-2026-20127 |
Pierwsze naprawione wydania | 20.9.9.2, 20.12.7.2, 20.15.4.5, 20.15.5.3, 20.18.3.1 i 26.1.1.2 |
Wpis do CISA KEV | 9 czerwca 2026 |
Termin naprawy dla agencji federalnych USA | 23 czerwca 2026 |
Obejście problemu | według Cisco nie istnieje, jedyną naprawą jest aktualizacja |
Wpis do katalogu KEV ma znaczenie praktyczne: trafiają tam wyłącznie podatności z potwierdzonym wykorzystaniem w atakach, a agencje federalne dostały na naprawę dwa tygodnie od wpisu. To dobry wyznacznik tempa również dla firmy prywatnej.
O co chodzi w prostych słowach
Firmowa sieć SD-WAN przypomina centralę dyspozytorską, która zarządza połączeniami wszystkich oddziałów. Konsole Manager, Controller i Validator to właśnie ta centrala: administratorzy wydają z nich polecenia urządzeniom w całej firmie, zamiast konfigurować każde urządzenie osobno.
Dostęp do centrali jest stopniowany. Konto netadmin odpowiada kluczowi do pomieszczenia technicznego: jego właściciel wykonuje operacje serwisowe, ale nie powinien mieć władzy nad całym budynkiem. Pełną władzę daje konto root, odpowiednik głównego sejfu.
Podatność polega na tym, że procedura przyjmowania plików niedostatecznie sprawdza ich zawartość. Według Cisco przyczyną błędu jest niewystarczająca walidacja danych podanych przez użytkownika. Spreparowany plik działa jak formularz, w którego polu ukryto dodatkowe polecenie, a urządzenie wykonuje je z uprawnieniami root. Osoba z kluczem do pomieszczenia technicznego zostaje więc właścicielem całego budynku.
Scenariusz | Normalnie | Z podatnością |
|---|
Wgranie pliku z danymi | system sprawdza zawartość i odrzuca błędne wpisy | ukryte w pliku polecenie zostaje wykonane |
Konto netadmin | operacje serwisowe bez pełnej kontroli | dowolne polecenia z uprawnieniami root |
Kontrola nad siecią firmy | administratorzy firmy | atakujący z pełnymi uprawnieniami |
Ważne zastrzeżenie: atak nie zaczyna się od zera z internetu. Według Cisco atakujący musi wcześniej zdobyć uprawnienia netadmin, przez ważne poświadczenia albo przez inną lukę, CVE-2026-20182 lub CVE-2026-20127. Nie obniża to ryzyka, bo według tego samego producenta CVE-2026-20182 to obejście uwierzytelniania z oceną CVSS 10.0, opisane w biuletynie z 14 maja 2026 roku.
Jak wyglądał prawdziwy atak
Przebieg ataku opisał zespół Mandiant, część Google Cloud, który zgłosił podatność producentowi. Według raportu Mandiant skuteczne wykorzystanie CVE-2026-20245 zaobserwowano w kwietniu 2026 roku, czyli jeszcze przed publikacją biuletynu Cisco.
Etap | Działanie atakującego | Skutek |
|---|
1 | ustanowienie nieautoryzowanych połączeń peeringowych i manipulacja kontami vmanage-admin oraz admin | dostęp z uprawnieniami potrzebnymi do dalszych kroków |
2 | wgranie złośliwego pliku CSV poleceniem request tenant-upload tenant-list | system przyjmuje spreparowane dane |
3 | wstrzyknięcie polecenia systemowego przez plik | wykonanie kodu z uprawnieniami root |
4 | dopisanie konta troot z identyfikatorem UID 0 do plików /etc/passwd i /etc/shadow | trwałe konto z pełnymi uprawnieniami |
5 | usunięcie śladów i przywrócenie pierwotnych ustawień | utrudnione wykrycie włamania |
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?
Cisco potwierdziło ograniczone przypadki, w których wykorzystanie tej podatności zakończyło się wypchnięciem zmiany konfiguracji na urządzenia brzegowe. Atak nie zatrzymał się więc na konsoli zarządzania, tylko zmienił działanie produkcyjnej sieci.
Dlaczego to ryzyko dla Twojej firmy
Kto przejmuje konsole SD-WAN z uprawnieniami root, przejmuje warstwę zarządzania całą siecią firmy. Według Cisco podatność działa niezależnie od konfiguracji i obejmuje wszystkie typy wdrożeń: lokalne (On-Prem), chmurowe (Cloud) i rządowe (for Government). Nie istnieje bezpieczny wariant instalacji, liczy się wyłącznie numer wersji.
Obszar | Możliwy skutek | Co to znaczy w praktyce |
|---|
Sieć i łączność | nieuprawniona zmiana konfiguracji urządzeń brzegowych | ryzyko przestoju połączeń między oddziałami i zakłóceń pracy firmy |
Dane firmowe | pełna kontrola nad systemem zarządzającym siecią | atakujący decyduje o tym, jak urządzenia kierują ruch z danymi |
Ciągłość działania | konto root na konsoli centrali | możliwość trwałej przebudowy konfiguracji sieci bez wiedzy firmy |
Wykrywalność | według Mandiant atakujący usuwali ślady | czyste logi nie dowodzą, że ataku nie było |
Odpowiedzialność | utrata kontroli nad infrastrukturą przesyłającą dane | konsekwencje wobec klientów i organów zależne od tego, co przeszło siecią |
Katalog CISA nie rozstrzyga, czy luka posłużyła do ataków ransomware: według kanału danych CISA pole dotyczące ransomware ma wartość Unknown.
Co trzeba zrobić teraz
Kolejność | Działanie | Dlaczego |
|---|
1 | Ustal, czy w firmie działa Catalyst SD-WAN Controller, Manager lub Validator, i zanotuj dokładne wersje | podatność nie zależy od konfiguracji, liczy się numer wydania |
2 | Przed aktualizacją wykonaj polecenie request admin-tech na każdym komponencie sterującym i zabezpiecz wynik | według Cisco sama aktualizacja nie usuwa skutków już dokonanej kompromitacji |
3 | Przejrzyj plik /var/log/scripts.log pod kątem wywołań skryptu vconfd_script_upload_tenant_list.sh | według Cisco to wskaźnik kompromitacji, ale są to legalne polecenia, więc sam wpis wymaga wyjaśnienia, a nie paniki |
4 | Zaktualizuj każdy komponent do pierwszego naprawionego wydania swojej gałęzi | według Cisco nie ma obejścia, aktualizacja to jedyna pełna naprawa |
5 | Jeśli aktualizacja musi poczekać, rozważ osłonę Live Protect na czas przygotowań | według Cisco daje tylko tymczasową i częściową ochronę, a jej wdrożenie blokuje nowe operacje disaster recovery oraz rozbudowę i tworzenie klastrów Manager |
Gałąź | Zagrożone wydania | Pierwsze naprawione wydanie |
|---|
20.9 | 20.9.9.1 i wcześniejsze | 20.9.9.2 |
20.12 | 20.12.7.1 i wcześniejsze | 20.12.7.2 |
20.15 | 20.15.4.4 i wcześniejsze oraz 20.15.5.2 i wcześniejsze | 20.15.4.5 i 20.15.5.3 |
20.18 | 20.18.2.2 i wcześniejsze oraz 20.18.3 | 20.18.3.1 |
26.1 | 26.1.1.1 i wcześniejsze | 26.1.1.2 |
Kontekst: katalog KEV i chronologia wydarzeń
Do katalogu KEV podatność trafiła 9 czerwca 2026 roku pod nazwą Cisco Catalyst SD-WAN Manager Improper Encoding or Escaping of Output Vulnerability. Według komunikatu CISA tego samego dnia wpisano jeszcze dwie inne luki: CVE-2026-7473 (Arista EOS) i CVE-2026-11645 (Google Chromium V8).
Data | Zdarzenie |
|---|
25 lutego 2026 | według CISA dyrektywa ED 26-03 i jej suplement dotyczą innych podatności Cisco SD-WAN (m.in. CVE-2026-20127 i CVE-2026-20182), bez CVE-2026-20245 |
kwiecień 2026 | według Mandiant pierwsze zaobserwowane, skuteczne wykorzystanie CVE-2026-20245 |
14 maja 2026 | według Cisco publikacja biuletynu o CVE-2026-20182, obejściu uwierzytelniania z oceną CVSS 10.0 |
4 czerwca 2026 | publikacja biuletynu cisco-sa-sdwan-privesc-4uxFrdzx; według Cisco zespół PSIRT dowiedział się o wykorzystywaniu luki w czerwcu 2026 |
9 czerwca 2026 | wpis CVE-2026-20245 do katalogu KEV razem z dwiema innymi podatnościami |
23 czerwca 2026 | termin naprawy dla agencji federalnych USA według kanału danych CISA |
15 lipca 2026 | według Cisco biuletyn uzupełniono o informację o osłonie Live Protect |
21 lipca 2026 | według Cisco wersja 1.10 biuletynu ze statusem Final i pełną tabelą naprawionych wydań |
Dyrektywy ED 26-03 nie należy mylić z wpisem do katalogu KEV: dotyczy ona innych luk w systemach Cisco SD-WAN i nie obejmuje CVE-2026-20245.
Pytania do zespołu IT
Pytanie | Dlaczego jest ważne |
|---|
Czy w sieci firmy działa Controller, Manager albo Validator i w której wersji? | wersja decyduje o zagrożeniu, konfiguracja nie ma znaczenia |
Czy konta netadmin są rozliczone i ograniczone do niezbędnego minimum? | to warunek wstępny ataku według Cisco |
Czy systemy są załatane na CVE-2026-20182 i CVE-2026-20127? | według Cisco te luki dają atakującemu uprawnienia potrzebne do wykorzystania CVE-2026-20245 |
Czy przed aktualizacją zebrano dane request admin-tech i sprawdzono scripts.log? | aktualizacja nie usuwa skutków kompromitacji, która już nastąpiła |
Kto odpowiada za termin aktualizacji? | agencje federalne miały dwa tygodnie, to rozsądna miara pilności dla firmy |
Decyzja w tej sprawie nie brzmi, czy aktualizować, tylko jak szybko. Producent potwierdził wykorzystanie luki w atakach i nie przewidział żadnego obejścia, a jedyną różnicą między firmami jest to, czy łatka trafi na konsole przed atakującym, czy po nim.
Tomasz Kaczmarek
Mogę Ci jakoś pomóc?