סיסקו תיקנה חולשה במנגנון האימות בין רכיבי מערכת ה-SD-WAN שמאפשרת לתוקף לא מזוהה לעקוף את האימות ולהשיג הרשאות ניהול על המערכת. הציון שלה הוא 10.0, המקסימום, והיא נמצאת ברשימת החולשות המנוצלות בפועל מאז פברואר 2026.

מה החולשה?

SD-WAN היא שיטה לחבר סניפים מרוחקים לרשת ארגונית אחת דרך האינטרנט. במערכת של סיסקו יש כמה רכיבים שמדברים ביניהם, וכל אחד מהם צריך לוודא את זהותו של השני לפני שהוא סומך עליו. השלב הזה נקרא אימות עמיתים.

החולשה נמצאת בשלב הזה. האימות אינו נעשה כראוי, ולכן אפשר לגרום למערכת להעניק הרשאות למי שלא הוכיח מי הוא.

ההבדל מחולשה רגילה של עקיפת אימות הוא ברמת ההרשאות שמתקבלת. לפי סיסקו, מדובר בהרשאות ניהול על המערכת, כלומר שליטה על מה שקובע את ההגדרות של כל הסניפים. בוקטור החומרה מסומן גם Scope: Changed, שמשמעותו שההשפעה חורגת מהרכיב עצמו.

מי מושפע?

ארגונים שמפעילים Catalyst SD-WAN Manager, SD-WAN Validator או SD-WAN Controller בגרסאות שקדמו ל-20.9.8.2 ול-20.12.5.3.

זאת תשתית של ארגונים עם סניפים מרובים: רשתות קמעונאות, בנקים, חברות ביטוח וגופים ציבוריים.

האם מנוצלת בפועל?

כן. ב-25 בפברואר 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

יש כאן נקודה שכדאי לקחת ממנה מסקנה מעשית. אזור אימות העמיתים במוצר הזה קיבל תיקון נוסף מאוחר יותר באותה שנה, על חולשה אחרת. כשיצרן חוזר לאותו אזור פעמיים, זה סימן שהוא נמצא תחת בדיקה פעילה, ושעדכון בודד אינו מבטיח שהנושא סגור.

מה עושים?

עדכנו לפי הודעת האבטחה של סיסקו לגרסאות המתוקנות שצוינו.

בדקו את חיבורי הבקרה הקיימים במערכת. חולשה שמאפשרת לגורם זר להשיג הרשאות ניהול משאירה סימן, וחיבור שאינכם מזהים הוא בדיוק הסימן הזה.

ודאו שאתם מעודכנים גם מול חולשות מאוחרות יותר באותו אזור. מספרי הגרסאות המתוקנות אינם זהים בין ההודעות, ולכן עדכון אחד אינו בהכרח מכסה את השני.

הגבילו את הגישה לרכיבי הבקרה כך שלא יהיו נגישים מהאינטרנט הפתוח.