ВысокийII Кибервойна и критическая инфраструктура30 сентября 2026 г., среда
Новая эксплуатируемая уязвимость в панели управления Cisco SD-WAN попала в каталог CISA
30 сентября Cisco сообщила, что уязвимость CVE-2026-76504 с оценкой 9,8 в Catalyst SD-WAN Manager используется в атаках. В тот же день CISA внесла её в каталог эксплуатируемых уязвимостей; обходного решения нет, есть только обновление.
Согласно оценке Rapid7 от 30 сентября, уязвимость получила 9,8 балла из 10 по шкале CVSS. Ошибка связана с неправильной обработкой URL-кодирования. Удалённый злоумышленник без учётных данных может одним специально сформированным HTTP-запросом обойти аутентификацию и получить права администратора в API. SD-WAN Manager — центральная панель управления программно-определяемыми сетями, которые связывают филиалы; поэтому её захват может затронуть всю сеть.
По данным The Hacker News, Cisco обнаружила эксплуатацию в сентябре при разборе обращения в техническую поддержку. Компания выпустила исправления для версий 20.9, 20.12, 20.15, 20.18, 26.1 и 26.2; системы на версиях старше 20.9 нужно перевести на поддерживаемые. Издание сообщает, что в 2026 году в каталог CISA попали 8 уязвимостей Cisco SD-WAN. Rapid7 пишет, что это уже 5-я уязвимость нулевого дня в продукте SD-WAN, использованная в атаках с начала года. Cisco не раскрыла число пострадавших клиентов и не связала атакующих с какой-либо группой.
Каталог известных эксплуатируемых уязвимостей (KEV) CISA внёс уязвимость 30 сентября. Этот каталог обязывает федеральные ведомства США устанавливать исправления в установленный срок. Ранее в тот же каталог попали 2 уязвимости Citrix NetScaler 27 сентября и уязвимость Apple CoreGraphics 29 сентября; таким образом, за последние 4 дня в списке появилось не менее 4 новых записей.
Оценка Talay
Вывод
Панели управления сетью остаются приоритетной целью: через одну дверь злоумышленник получает доступ ко всей сети. 5-я за год уязвимость нулевого дня в одном семействе продуктов показывает, что новые способы обхода быстро находят вслед за исправлениями. Атакующий и число пострадавших организаций не раскрыты, поэтому масштаб инцидента прояснится в ближайшие дни.
Возможные последствия
- Безопасность корпоративных сетейНегативноНедели
Обходного решения нет, поэтому организации с доступным из интернета SD-WAN Manager вынуждены обновляться, не дожидаясь планового окна обслуживания.
- Критическая инфраструктураНегативно1–6 месяцев
Захват панелей, связывающих филиалы и площадки, создаёт риск перенаправления сетевого трафика в отраслях с разветвлённой сетью, таких как энергетика и финансы.
- Организации в ТурцииНеопределённоНедели
Турецким банкам, операторам связи и госструктурам с Cisco SD-WAN нужно сверить статус обновлений по тому же списку версий; сообщений об эксплуатации именно в Турции нет.
Вероятные сценарии
- 1Эксплуатация распространяется50 %
По мере распространения технических деталей начинаются массовые сканирования необновлённых систем и появляются новые сообщения о взломах.
Что отслеживать: Отчёты компаний безопасности о сканировании и взломах через CVE-2026-76504
- 2Ограниченные целевые атаки35 %
Эксплуатация ограничивается небольшим числом целей, исправления быстро устанавливаются.
Что отслеживать: Обновление бюллетеня Cisco о последствиях для клиентов
- 3Связь с госгруппировкой15 %
Эксплуатацию связывают с известной государственной группировкой, атакующей сетевые устройства.
Что отслеживать: Атрибуция атакующего от Cisco Talos или CISA
Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.
Реакция рынка
Затронутые индикаторы
- Оценка CVSS▼ 9,8
- Уязвимостей Cisco SD-WAN в KEV, 2026▼ 8
- Новых записей KEV за 4 дня▼ 4