סיסקו תיקנה חולשה בממשק ה-API של Catalyst SD-WAN Manager שמאפשרת למשתמש בעל הרשאות קריאה בלבד לכתוב קבצים על המערכת ולהרחיב בכך את הרשאותיו. הציון שלה הוא 5.4, והיא בכל זאת נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
הרשאת קריאה בלבד היא הבטחה: המשתמש יכול לראות את המצב ולא לשנות אותו. כך מחלקים גישה למי שצריך לנטר בלי לתת לו את היכולת להזיק, למשל לצוות תמיכה או למערכת ניטור חיצונית.
החולשה הזאת שוברת את ההבטחה. הטיפול בקבצים בממשק ה-API אינו בודק כראוי לאן הקובץ שהועלה נכתב, ולכן משתמש עם הרשאות קריאה בלבד יכול להעלות קובץ ולדרוס בו קובץ קיים במערכת.
מכאן הדרך להרחבת הרשאות קצרה. קובץ הגדרות שנדרס בתוכן שהתוקף בחר גורם למערכת להתנהג לפי מה שהוא כתב, ולפי סיסקו התוצאה היא הרשאות של משתמש vmanage, כלומר של המערכת עצמה.
מה שהופך את החולשה הזאת ללמידה טובה הוא שהיא לא נובעת מסיסמה שנגנבה. חשבון הקריאה עשה בדיוק את מה שהוא הורשה לעשות מבחינת ההרשאות, והכשל היה בכך שהפעולה הזאת בכלל התאפשרה לו.
מי מושפע?
ארגונים שמפעילים Catalyst SD-WAN Manager בגרסאות שקדמו ל-20.9.8.2, ל-20.12.5.3 ול-20.15.4.2.
הרלוונטיות הגבוהה ביותר היא לארגונים שנתנו גישת API לגורמים חיצוניים, למשל לספק ניטור או לקבלן תמיכה. אלה בדיוק החשבונות שמוגדרים כקריאה בלבד מתוך הנחה שהם לא מסוכנים.
האם מנוצלת בפועל?
כן. ב-20 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח.
הציון הבינוני לא מעיד כאן על סיכון בינוני. חולשה שהופכת גישת קריאה לשליטה היא חוליה מבוקשת אצל תוקפים, מפני שחשבונות קריאה נשמרים פחות טוב מחשבונות מנהל.
מה עושים?
עדכנו לפי הודעת האבטחה של סיסקו.
עברו על רשימת חשבונות ה-API במערכת ובטלו כל מה שאינו בשימוש. בהרבה ארגונים יש שם מפתחות של ספקים שהקשר איתם הסתיים מזמן.
בדקו בלוגים העלאות קבצים דרך ה-API שאין להן הסבר, במיוחד מחשבונות שאמורים רק לקרוא. פעולת כתיבה מחשבון קריאה היא סימן ברור.