АНБ и 17 стран советуют отключить Cisco Smart Install: его ломает ФСБ

9 июля 2026 года АНБ вместе с 17 партнёрскими агентствами из разных стран выпустило совместное предупреждение по кибербезопасности: организациям советуют отключить Cisco Smart Install из-за активной эксплуатации российскими госхакерами.

В чём уязвимость

В центре внимания — CVE-2018-0171, критическая брешь в Cisco Smart Install с оценкой 9,8 по шкале CVSS. Она позволяет неаутентифицированному атакующему отправлять специально сформированные сообщения по TCP-порту 4786 и тем самым перезагружать устройство, выполнять произвольный код или менять конфигурацию.

Cisco Smart Install — функция маршрутизаторов и коммутаторов. В предупреждении прямо сказано: в большинстве рабочих окружений у неё нет легитимного применения, так что отключение — простой и очевидный шаг по укреплению защиты.

Кто эксплуатирует

За устойчивыми кампаниями против маршрутизаторов и коммутаторов по всему миру стоит Центр 16 ФСБ России. По данным агентств, скомпрометированы сети в оборонной промышленности, связи, энергетике, финансах, госучреждениях и здравоохранении. Это продолжение истории, о которой ФБР предупреждало ещё в августе 2025 года, — про российских правительственных кибер-акторов, атакующих сетевое оборудование критической инфраструктуры.

Что рекомендуют

Агентства выделяют пять приоритетных мер:

  1. Перейти на SNMPv3 вместо устаревших версий SNMP.
  2. Поставить сильные уникальные пароли вместо стандартных.
  3. Полностью отключить Cisco Smart Install.
  4. Заблокировать протоколы TFTP, SMI и SNMP на периметре межсетевым экраном.
  5. Своевременно обновлять ПО и прошивки.

Дополнительно советуют проверять устройства на неожиданные изменения конфигурации и заменять снятое с поддержки оборудование.

Контекст

Под документом — необычно широкая коалиция: CISA, ФБР, центр по киберпреступлениям Минобороны США и киберведомства Австралии, Канады, Новой Зеландии, Великобритании, Чехии, Дании, Эстонии, Финляндии, Франции, Италии, Польши и Швеции. Предупреждение перекликается с апрельским (2026) заявлением АНБ и ФБР о хакерах ГРУ (APT28, Fancy Bear, Forest Blizzard), которые ломали домашние и офисные маршрутизаторы, включая TP-Link через CVE-2023-50224.

Главная мысль: плохо настроенные пограничные устройства остаются удобным плацдармом для госхакеров. Маршрутизаторам уделяют меньше внимания, чем серверам, а стоят они на периметре сети — отсюда и стойкий доступ, и возможность двигаться вглубь к чувствительным системам.