Cisco Alert: Null-Tage-Verwundbarkeit im SD-WAN-Manager ermöglicht es Ihnen, zu root zu klettern und das gesamte Netzwerk zu kompromittieren

Autor: Veröffentlicht 3 min de lectura 171 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cisco hat in seinem Catalyst SD-WAN Manager (früher als vManage bekannt) vor einer hohen Null-Tage-Verwundbarkeit gewarnt, dass es genutzt wird, um Privilegien zu erklimmen, um sowohl in On-Premises als auch in seinen verwalteten Cloud-Angeboten zu verwurzeln, einschließlich FedRAMP-Umgebungen. Dies ist ein Eingangsvalidierungsfehler, der es einem Angreifer mit eingeschränktem Zugriff ermöglicht, beliebige Befehle wie root nach dem Hochladen einer manipulierten Datei auszuführen, eine besonders gefährliche Bedingung, wenn die zentrale Software Tausende von Perimeter-Geräten von einem einzigen Panel steuert.

Das Unternehmen weist darauf hin, dass der Angreifer, um diesen Defekt auszunutzen, Netadmin-Privilegien oder Betriebsketten benötigt, die frühere Schwachstellen, die bereits in Catalyst SD-WAN-Umgebungen beobachtet wurden, beinhalten; das heißt, es ist kein vollständig entfernter und undiskriminierender Vektor, aber es erleichtert einen kritischen Sprung von engagierten Managementkonten zur vollen Kontrolle des Managers und möglicherweise die Modifikation von Konfigurationen an den Randgeräten. Cisco veröffentlichte technische Details und erste Empfehlungen in seiner offiziellen Mitteilung für betroffene Kunden: Cisco Beratung.

Cisco Alert: Null-Tage-Verwundbarkeit im SD-WAN-Manager ermöglicht es Ihnen, zu root zu klettern und das gesamte Netzwerk zu kompromittieren
Bild generiert mit IA.

Der Kontext zählt: Das Cisco-Responsorteam (PSIRT) erhielt im Juni den Betriebsbericht über Mandiant, und obwohl es für diese CVE noch keine Patches gibt, hat Cisco bereits Kunden gebeten, korrigierte Versionen von anderen in der Kette als vorläufige Minderungsmaßnahme ausgenutzten Fehlern anzuwenden. Dies macht das Patch-Management und die Bewertung der administrativen Zugangsposition in der ersten Verteidigungslinie erfordert aber auch umfangreichere operative Maßnahmen, da ein engagierter Manager im Netzwerkmaßstab Schäden verursachen kann.

Für Betriebs- und Sicherheitsgeräte ist der erste unmittelbare Schritt, um zu identifizieren und zu enthalten: alle SD-WAN Manager-Instanzen (vorher und verwaltet) zu erfinden, Softwareversionen zu bestätigen und den administrativen Zugriff ausschließlich auf wesentliche IP-Adressen und Verwaltungskanäle einzuschränken, wo möglich Multifaktor-Authentifizierung anzuwenden. Cisco empfiehlt, eine Admin-Tech-Datei zu erstellen und einen Fall mit TAC für forensische Hilfe zu öffnen; außerdem ist es angezeigt, bestimmte Protokolle in der Beratung, zum Beispiel die / var / log / Script / Scripts. log-Datei auf der Suche nach Mietgebühren oder verdächtigen Befehlen im Zusammenhang mit vconfd _ script _ upload _ tenant _ list.sh und ungewöhnliche Dateinamen wie "malicious.csv."

Cisco Alert: Null-Tage-Verwundbarkeit im SD-WAN-Manager ermöglicht es Ihnen, zu root zu klettern und das gesamte Netzwerk zu kompromittieren
Bild generiert mit IA.

Solange es keinen endgültigen Patch für diese CVE gibt, Mitigation sollte präventive Blockade, verbesserte Erkennung und reduzierte Privilegien kombinieren: Minimieren Sie die Anzahl der Netadmin-Konten, rotieren Sie administrative Anmeldeinformationen, segmentieren Sie das Management-Netzwerk, um Seitenbewegungen von Benutzernetzwerken zu verhindern und prozessorientierte Erkennungen bereitzustellen, die Manager-Konfigurationsskripte ausführen. Es ist auch wichtig, Ereignisse mit der Intelligenz von Bedrohungen und IOCs Signaturen zu korrelieren, die Lieferanten und Antwortgruppen veröffentlichen; CISA hält einen Katalog von Schwachstellen in der Natur ausgenutzt, die helfen können, die Vermittlungsarbeit zu priorisieren: CISA bekannt ausgenutzter Sicherheitskatalog.

Aus Risikoperspektive ist eine Verpflichtung der SD-WAN-Management-Ebene von den teuersten Vorfällen: Sie ermöglicht die Umkonfiguration von Routen, die Injizieren von Regeln, die den Verkehr unterbrechen oder abfangen, und die Bereitstellung von Änderungen an Tausenden von Edge-Geräten von einem einzigen Punkt. Daher muss die Antwort sowohl technisch als auch organisatorisch sein: Netzwerk- und Sicherheitsausrüstung muss koordiniert werden, um die Telemetrie zu überprüfen, neue Konfigurationsänderungen zu prüfen und politische Backups vor der Wiederherstellung von Systemen zu validieren..

Schließlich unterstreicht der Unfall für Sicherheitsausrüstungen in verwalteten Unternehmen und Dienstleistern eine wiederkehrende Lektion: Die Sicherheit des kritischen Infrastrukturmanagementplans erfordert redundante Kontrollen. Die Prüfung des Zugangs, die Anwendung weniger privilegierter Prinzipien, die der Manager, Simulationstests regelmäßig einzuleiten und anzugreifen, wird die Wahrscheinlichkeit verringern, dass eine lokale Explosion zu einer groß angelegten Übernahme wird. Um den offiziellen Updates zu folgen und zusätzliche IOCs zu erhalten, überprüfen Sie Ciscos Mitteilung und die öffentlichen Nachrichtenquellen, bis Cisco vollständige abschließende Patches und Abhilfehinweise veröffentlicht: Zusätzlich zu der Mitteilung, überprüfen Sie den öffentlichen CVE-Eintrag für zusätzliche technische Details: CVE-2026-20245 (NVD).

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.