
Разбор обхода аутентификации CVSS 10.0 в Cisco Catalyst SD-WAN: от первого некорректного запроса пиринга до получения root на плоскости управления.
| # | Раздел | Что внутри |
|---|
| 01 | Краткий курс по SD-WAN | Основы, которые мне пришлось выучить, прежде чем всё это обрело смысл — архитектура, NETCONF и как работает аутентификация пиринга |
| 02 | Проблема «вышибалы» | Где ломается код аутентификации — счастливый путь против сломанного, и аналогия, которая наконец-то помогла мне всё понять |
| 03 | Первая попытка, первая неудача | Моя первая попытка разобраться в эксплойте — он работает! ...вроде бы. Мы упираемся в стену. |
| 04 | Момент озарения | Ключевое понимание, которое открывает всю картину — оказывается, обход даёт гораздо больше, чем я думал изначально |
| 05 | Ключи от королевства | Что реально можно сделать, оказавшись внутри — разведка через NETCONF, внедрение поддельного пира, полный захват плоскости управления |
| 06 | Полная цепочка атаки | Полная атака от начала до конца с аннотацией каждого артефакта в логах — включая пугающе хитрую технику уклонения |
| 07 | Закрытие дыры | Что изменило исправление (это почти до смешного просто), почему правил брандмауэра недостаточно и что делать прямо сейчас |
Привет, я потратил последние пару недель, копаясь в CVE-2026-20127, и хочу описать, что я нашёл. Это 10.0/10.0 по CVSS — буквально максимально возможный балл — и это обход до аутентификации в механизме пиринга плоскости управления Cisco Catalyst SD-WAN Controller (vSmart) и SD-WAN Manager (vManage).
Если вы читали рекомендации Cisco или чрезвычайную директиву CISA ED-26-03, вы, вероятно, заметили то же, что и я: вам говорят, что патчить, но не почему это сломано. Типа «некорректная аутентификация» — ладно, но как именно? Что на самом деле происходит под капотом?
Меня это зацепило, и я начал копать. Этот разбор — моя попытка объяснить, что я выяснил.
Большинство обходов аутентификации, о которых я читал, дают доступ к веб-панели или REST API. Раздражает? Конечно. Но эта уязвимость даёт доступ к плоскости управления SD-WAN — тому, что решает, как каждый филиал, центр обработки данных и облачный периметр в вашей сети общаются друг с другом. Атакующий, который обходит это, не просто читает конфигурации. Он может переписать всю вашу WAN в реальном времени, добавить поддельных пиров и даже получить root через цепочку эксплойтов.
И самое безумное? Угроза по имени UAT-8616, судя по всему, эксплуатирует эту уязвимость как минимум с 2023 года. CVE была публично раскрыта только 25 февраля 2026 года. Три года. Это... очень много.
Примечание: хочу быть предельно ясным — всё здесь реконструировано из публичных источников. Рекомендации Cisco, руководства CISA/ACSC, отчёты Cisco Talos, примечания к патчам и спецификации протоколов. У меня нет доступа к проприетарному исходному коду Cisco. Весь код, который вы увидите, — это псевдокод или реконструкция на уровне протокола, которую я собрал из того, как ведёт себя система, что меняют патчи и что описывают рекомендации.
Я по сути разработчик-самоучка, который очень заинтересовался этим CVE, так что если я где-то ошибся в деталях, пожалуйста, дайте мне знать. Но я старался быть максимально точным, сохраняя при этом доступность изложения.
| Компонент | Затронутый диапазон | Исправлено в |
|---|---|---|
| SD-WAN Controller (vSmart) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
| SD-WAN Manager (vManage) | 20.16.1 – 20.18.2.1 | 20.9.8.2, 20.12.5.3, 20.12.6.1, 20.18.2.1+ |
Честно говоря, я писал это в основном для людей вроде меня — специалистов по безопасности, которые не являются экспертами по Cisco SD-WAN, но хотят понять, что на самом деле происходит с CVSS 10.0. Но это также будет полезно:
Следующий раздел: Краткий курс по SD-WAN →