סיסקו תיקנה חולשה ב-Catalyst SD-WAN Manager שבה קובץ המכיל את הסיסמה של חשבון שירות פנימי נמצא על המערכת ואפשר להגיע אליו. תוקף שקורא אותו מקבל את ההרשאות של אותו חשבון. הציון שלה הוא 7.5, והיא נמצאת ברשימת החולשות המנוצלות בפועל.

מה החולשה?

למערכות גדולות יש חשבונות שירות: משתמשים שאינם בני אדם אלא רכיבים של המערכת שצריכים לדבר זה עם זה. במקרה הזה מדובר בחשבון של רכיב איסוף הנתונים, ה-Data Collection Agent.

הבעיה כאן אינה באג בקוד אלא משהו שנשאר במקום שלא היה צריך: קובץ שמכיל את פרטי הגישה של אותו חשבון נמצא על המערכת בצורה שמאפשרת לקרוא אותו. לפי סיסקו, בקשת HTTP בנויה מתאימה מאפשרת להגיע לתוכן הקובץ.

מה שהופך את זה למסוכן הוא ההמשך. אותו חשבון שירות קיים לרוב על יותר ממערכת אחת באותו מערך, ולכן סיסמה שנקראה במקום אחד עשויה לפתוח גם מערכות אחרות. זאת הסיבה שהחלפת סיסמאות היא חלק מהתיקון ולא תוספת אופציונלית לו.

הערה על הציון: וקטור החומרה של החולשה מתאר תנאי גישה מחמירים יותר ממה שעולה מהתיאור המילולי של סיסקו. הפרטים המדויקים נמצאים בהודעת היצרן, והם מה שכדאי להסתמך עליו בהערכת החשיפה שלכם.

מי מושפע?

ארגונים שמפעילים Catalyst SD-WAN Manager בגרסאות שקדמו ל-20.9.8.2, ל-20.12.5.3 ול-20.15.4.2.

האם מנוצלת בפועל?

כן. ב-20 באפריל 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

חולשות שחושפות פרטי גישה מבוקשות במיוחד, מפני שהתוצאה שלהן, סיסמה תקפה, ממשיכה לעבוד גם אחרי שהחולשה עצמה נסגרה.

מה עושים?

עדכנו לפי הודעת האבטחה של סיסקו.

החליפו את פרטי הגישה של חשבון השירות אחרי העדכון. זאת הנקודה הקריטית כאן: העדכון מונע קריאה עתידית של הקובץ, והוא אינו מבטל סיסמה שכבר נקראה.

בדקו אם אותו חשבון שירות משמש גם במערכות אחרות במערך שלכם, והחליפו גם שם.

בלוגים, חפשו התחברויות של חשבון השירות ממקומות או בשעות שאינם מתיישבים עם הפעילות האוטומטית הרגילה שלו.