Kritisk nulldagssårbarhet i Cisco SD-WAN utnyttes aktivt
Cisco har gitt ut en sikkerhetsvarsel og hasteoppdateringer for en kritisk nulldagssårbarhet i Catalyst SD-WAN Controller og SD-WAN Manager som allerede utnyttes aktivt. Sårbarheten, CVE-2026-20127 med CVSS-score 10.0, lar en uautentisert angriper på nettverket omgå autentisering og få administratortilgang. Vellykket utnyttelse kan gi manipulering av SD-WAN-konfigurasjonen og innføring av uautoriserte noder i nettverket. CISA og partnere i Five Eyes har oppfordret til umiddelbar oppdatering og lagt sårbarheten inn i katalogen over kjente utnyttede sårbarheter. Anbefalingen er å oppdatere uten opphold, begrense tilgang til administrasjonsgrensesnitt og lete etter tegn på kompromittering, særlig på kontrollere eksponert mot internett.
Hva det betyr for virksomheten
Får noen administratortilgang til SD-WAN-styringen, styrer de hvordan trafikken mellom lokasjoner går. Da handler det ikke lenger om ett system, men om hele nettverket og alt som passerer gjennom det. Sårbarheten utnyttes allerede, så tidsvinduet for planlagt vedlikehold er borte. Virksomheter der SD-WAN driftes av en leverandør må vite hvem som faktisk installerer oppdateringen og når, framfor å anta at det er tatt hånd om.
Berigo anbefaler
- Installer Ciscos oppdaterte versjoner nå, og behandle det som en hendelse framfor ordinært vedlikehold.
- Ta administrasjonsgrensesnittene av internett og legg dem bak et kontrollert tilgangslag.
- Gjennomfør en aktiv leting etter kompromittering: nye kontoer, endret konfigurasjon og ukjente noder i fabrikken.
- Krev skriftlig bekreftelse fra driftsleverandøren på hva som er oppdatert, når, og hva de har undersøkt.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt