Mandiant: nulldagssårbarhet i Cisco SD-WAN Manager utnyttet i månedsvis
Mandiant rapporterer at en trusselaktør utnyttet nulldagssårbarheten CVE-2026-20245 i Cisco Catalyst SD-WAN Manager fra sen 2025 til januar 2026, etter å ha fått tilgang til SD-WAN-miljøet hos en tjenesteleverandør. Aktøren brukte uautorisert samtrafikk og manipulasjon av legitimasjoner, og eskalerte til root gjennom opplasting av en ondsinnet CSV-fil. Deretter ble det opprettet en konto med root-rettigheter, konfigurasjonsdata for SD-WAN ble hentet ut, og omfattende opprydding og antiforensiske grep ble brukt for å skjule innbruddet. Sårbarheten ble rettet 4. juni.
Hva det betyr for virksomheten
Angrepet gikk gjennom tjenesteleverandøren og videre til kundemiljøet. Det er den formen for leverandørrisiko NIS2 er tydeligst på: din sikkerhet er ikke bedre enn styringssystemene til dem som drifter nettverket ditt. Uttrekk av SD-WAN-konfigurasjon gir angriperen kartet over hele nettverket, og de antiforensiske grepene betyr at fravær av spor ikke er et frikjennende bevis.
Berigo anbefaler
- Be nettverksleverandøren bekrefte skriftlig at oppdateringen fra 4. juni er installert, og be om deres egen vurdering av eksponering.
- Gjennomgå kontoer med root- eller administratorrettigheter i SD-WAN-miljøet og fjern dem som ikke kan forklares.
- Kreve at leverandøren sender relevante logger til deres eget miljø, slik at logging ikke kan slettes lokalt.
- Ta inn varslingsplikt ved hendelser hos leverandøren i kontrakten, med definerte tidsfrister.
Kilde
Sikkerhet som forstås, styres og virker.
La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.
Ta kontakt