Cisco выпустила обновления для программного обеспечения Catalyst SD-WAN после того, как внутренний аудит безопасности выявил несколько критических уязвимостей платформы. Проблемы нашла собственная инженерная команда вендора, а не внешние исследователи, и, по словам Cisco, признаков активной эксплуатации в дикой природе пока нет. Тем не менее из-за тяжести части дефектов администраторам рекомендовано заняться обновлением в первую очередь.
Пять CVE вместо десятков бюллетеней
Вместо отдельных бюллетеней на каждую ошибку Cisco сгруппировала уязвимости по классам Common Weakness Enumeration (CWE) и выдала по одному идентификатору CVE на группу — чтобы упростить клиентам отслеживание и установку исправлений. Самые серьёзные проблемы получили 9.9 балла по CVSS — почти максимум.
| CVE | Балл CVSS | Класс (CWE) | Суть |
|---|---|---|---|
| CVE-2026-20303 | 9.9 | CWE-20 | Некорректная проверка ввода: обход пути, внешнее управление путями файлов |
| CVE-2026-20304 | 9.9 | CWE-284 | Некорректный контроль доступа: авторизация, аутентификация, привилегии и их обход |
| CVE-2026-20310 | 9.9 | CWE-59 | Неправильное разрешение ссылок перед доступом к файлу — манипуляции с символическими ссылками |
| CVE-2026-20312 | 8.8 | CWE-312 | Хранение чувствительной информации в открытом виде |
| CVE-2026-20313 | 7.7 | CWE-1284 | Некорректная проверка указанного количества во входных данных |
Первые три — главная опасность этого бюллетеня. CVE-2026-20312 означает, что учётные данные и секреты могут быть раскрыты при компрометации системы, CVE-2026-20313 — менее серьёзная, но заметная проблема проверки ввода.
Кого это касается
Уязвимости затрагивают Catalyst SD-WAN Software во всех вариантах развёртывания, независимо от конфигурации устройства: локальные установки, Cisco SD-WAN Cloud-Pro, управляемые Cisco облачные среды SD-WAN Cloud и Cisco SD-WAN for Government в рамках FedRAMP. Ни один параметр или переключатель функций не освобождает устройство от риска, поэтому бюллетень широкий — под него попадают и корпоративные, и государственные сети на фабрике Cisco SD-WAN.
Обходных мер (workarounds) для этих уязвимостей не существует — единственный способ устранения, программные апгрейды. Организации, работающие на релизах Catalyst SD-WAN старше 20.9, должны полностью перейти на поддерживаемую версию: старые ветки патч не получат. Исправленные сборки: 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 и 26.1.2 — в зависимости от используемой ветки.
Несколько затронутых релизов — 20.11, 20.13, 20.14 и 20.16 — уже достигли конца сопровождения (End of Software Maintenance), поэтому Cisco призывает клиентов на этих версиях переходить на поддерживаемый релиз целиком, а не ставить точечное исправление. Пользователям Cisco SD-WAN Cloud под управлением Cisco делать ничего не нужно: вендор уже применил исправление на своей стороне в релизе 20.15.602, статус можно проверить через Help в сервисном интерфейсе.
Как нашли дефекты
Cisco сообщила, что уязвимости обнаружены сочетанием традиционного внутреннего тестирования и frontier-моделей ИИ — очередной признак того, что генеративные модели всё активнее участвуют в поиске уязвимостей в корпоративных продуктах.
Публичной эксплуатации пока не зафиксировано, но высокие баллы CVSS означают, что после распространения технических деталей эти дыры могут стать привлекательной целью. Администраторам стоит сверить текущую версию Catalyst SD-WAN с бюллетенем Cisco и запланировать обновление: задержка патчинга на интернет-ориентированной SD-WAN-инфраструктуре несёт повышенный риск.
Источник: cybersecuritynews.com