自 2026 年初以来,针对 Cisco Catalyst SD-WAN Manager(原 vManage)及其配套 Controller 的攻击浪潮持续进行。Cisco Talos 的研究人员将这一活动归因于一个迄今尚未溯源的行为体,代号 UAT-8616。值得注意的与其说是某个单一漏洞,不如说是一整个系列:截至 2026 年 6 月,一年之内已有约半打 SD-WAN 零日漏洞被积极利用。
目前处于核心的是两个漏洞。CVE-2026-20182 是一处身份验证绕过,于 2026 年 3 月 9 日报告给 Cisco,约自 2026 年 5 月起在攻击中被观察到。CVE-2026-20245 是一处 CLI 注入,可将权限提升至 root(据 Cisco 称 CVSS 7.8),在 2026 年 6 月 4 日披露之时就已被积极利用——且当时尚无可用补丁。此外还有更多安全公告(CVE-2026-20127、-20128、-20122、-20133),以及对较早的 CVE-2022-20775 的再次利用。其中多个漏洞已列入 CISA 已知被利用漏洞目录(KEV);对其中一个漏洞,美国联邦机构的修复期限仅为三天。
Talos 描述的攻击链为:通过未经授权的 SD-WAN 对等(peering)尝试获得初始访问,随后串联身份验证绕过和权限提升,在管理平面上达到 root 权限。攻击者在那里植入了自己的 SSH 密钥,修改了 NETCONF 配置,并将更改下发到接入的边缘设备。在部分被入侵的集群中,还发现了加密货币挖矿程序、信息窃取程序和 Webshell。
谁受到影响
受影响的是所有运行 Cisco Catalyst SD-WAN Manager 或 Controller 的组织——无论环境是自行管理还是由服务商管理。管理平面可从互联网或从弱分段的合作伙伴网络访问的部署尤其暴露。在中小企业中,SD-WAN 往往是在多站点组网项目中引入的;当年出于“务实”而让管理组件可达的做法,现在应当予以纠正。由于个别修复是分批发布的,且 CVE-2026-20245 起初并无可用补丁,单纯等待更新是不够的。
现在应当做什么
- 补丁一经发布即安装: 修复按发行分支分批到来。请持续关注 Cisco 安全公告,并立即安装每一个可用的 Fixed Release。
- 隔离管理平面: SD-WAN Manager 和 Controller 绝不能直接从互联网访问。仅允许从专用管理网络访问,最好经由跳板机。
- 在尚无补丁处,严格限制访问: 在补丁可用之前,将可达性压缩到绝对最低限度。
- 检查是否已被入侵: 审计 Manager 和 Controller 实例上植入的 SSH 密钥,以及 NETCONF 配置历史中无法追溯的更改——边缘设备也不例外。
- 监控对等活动: 对未经授权的 SD-WAN 对等尝试进行告警;在已观察到的行动中,它正是初始访问途径。
- 如有怀疑: 将受影响实例视为已被入侵,轮换凭据和密钥,并在重装之前做取证保全。
sector7 如何提供支持
sector7 为中小企业运营并加固网络与安全基础设施——业主自营,拥有 Juniper、Cisco、HPE、F5、Fortinet 和 Palo Alto Networks 的厂商认证。我们的 24/7 NOC 监控能在可疑对等尝试和配置更改演变为事件之前将其识别出来。补丁管理与监控以可规划的托管服务形式提供,按月包干费计费。
来源
- Cisco Talos, UAT-8616 (25.02.2026): https://blog.talosintelligence.com/uat-8616-sd-wan/
- Cisco Talos, laufende SD-WAN-Ausnutzung (14.05.2026): https://blog.talosintelligence.com/sd-wan-ongoing-exploitation/
- Cisco Security Advisory zu CVE-2026-20182: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-rpa2-v69WY2SW
- Cisco Security Advisory zu CVE-2026-20245: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-privesc-4uxFrdzx
- CISA Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Ergänzende Presseberichterstattung (März–Juni 2026)