Mandiant: nulldagssårbarhet i Cisco SD-WAN Manager utnyttet i månedsvis

Mandiant rapporterer at en trusselaktør utnyttet nulldagssårbarheten CVE-2026-20245 i Cisco Catalyst SD-WAN Manager fra sen 2025 til januar 2026, etter å ha fått tilgang til SD-WAN-miljøet hos en tjenesteleverandør. Aktøren brukte uautorisert samtrafikk og manipulasjon av legitimasjoner, og eskalerte til root gjennom opplasting av en ondsinnet CSV-fil. Deretter ble det opprettet en konto med root-rettigheter, konfigurasjonsdata for SD-WAN ble hentet ut, og omfattende opprydding og antiforensiske grep ble brukt for å skjule innbruddet. Sårbarheten ble rettet 4. juni.

Hva det betyr for virksomheten

Angrepet gikk gjennom tjenesteleverandøren og videre til kundemiljøet. Det er den formen for leverandørrisiko NIS2 er tydeligst på: din sikkerhet er ikke bedre enn styringssystemene til dem som drifter nettverket ditt. Uttrekk av SD-WAN-konfigurasjon gir angriperen kartet over hele nettverket, og de antiforensiske grepene betyr at fravær av spor ikke er et frikjennende bevis.

Berigo anbefaler

  • Be nettverksleverandøren bekrefte skriftlig at oppdateringen fra 4. juni er installert, og be om deres egen vurdering av eksponering.
  • Gjennomgå kontoer med root- eller administratorrettigheter i SD-WAN-miljøet og fjern dem som ikke kan forklares.
  • Kreve at leverandøren sender relevante logger til deres eget miljø, slik at logging ikke kan slettes lokalt.
  • Ta inn varslingsplikt ved hendelser hos leverandøren i kontrakten, med definerte tidsfrister.

Kilde

Relaterte tjenester

Sikkerhet som forstås, styres og virker.

La oss hjelpe dere å gjøre sikkerhet til et fortrinn, ikke en kostnad. Ta kontakt for en uforpliktende samtale om hvor virksomheten står, og hva som bør prioriteres først.

Ta kontakt