סיסקו תיקנה חולשה במנגנון שבו רכיבי מערכת ה-SD-WAN מאמתים זה את זה. תוקף לא מזוהה יכול לנצל אותה כדי להצטרף לרשת כאילו היה רכיב לגיטימי. הציון שהיא קיבלה הוא 10.0, המקסימום, והיא נמצאת ברשימת החולשות המנוצלות בפועל.

מה החולשה?

SD-WAN היא שיטה לחבר סניפים ואתרים מרוחקים לרשת אחת מנוהלת דרך האינטרנט, במקום דרך קווים ייעודיים יקרים. במערכת של סיסקו יש כמה רכיבים שמדברים ביניהם: זה שמנהל את המדיניות, זה שמאמת מי מצטרף לרשת, וזה שמפיץ את ההגדרות לסניפים.

כדי שהמבנה הזה יהיה בטוח, הרכיבים חייבים לוודא זה את זהותו של זה לפני שהם מתחילים לדבר. השלב הזה נקרא לחיצת יד, והחולשה נמצאת בדיוק בו: האימות ההדדי לא נעשה כראוי, ולכן אפשר לגרום למערכת לקבל רכיב שלא היה אמור להתקבל.

זאת הסיבה שהציון הוא 10.0. רכיב שהתקבל לרשת הניהול אינו משתמש רגיל, הוא חלק מהמערכת שקובעת את ההגדרות של כל הסניפים. בוקטור החומרה זה מסומן גם ב-Scope: Changed, כלומר ההשפעה חורגת מהרכיב שנפרץ אל מה שנמצא סביבו.

מי מושפע?

ארגונים שמפעילים Catalyst SD-WAN Manager, SD-WAN Validator או SD-WAN Controller בגרסאות שקדמו ל-20.9.9.1, ל-20.12.5.4 ול-20.12.6.2, לפי הענף שהם נמצאים בו.

מדובר בטכנולוגיה של ארגונים גדולים עם סניפים מרובים: רשתות קמעונאות, בנקים, חברות ביטוח וגופים ציבוריים. משתמש פרטי אינו נוגע בה, אבל אם אתם עובדים בסניף של ארגון כזה, זאת התשתית שמחברת אתכם למטה.

האם מנוצלת בפועל?

כן. ב-14 במאי 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.

לפי סיסקו, החולשה הזאת התגלתה ותוקנה אחרי חולשה קודמת שפורסמה בפברואר 2026 באותו אזור. כשיצרן מוצא חולשה נוספת בסמוך לתיקון קודם, זה בדרך כלל אומר שהאזור נמצא תחת בדיקה פעילה משני הצדדים.

מה עושים?

עדכנו לפי הודעת האבטחה של סיסקו. ההודעה כוללת גם הנחיה לבדוק את חיבורי הבקרה הקיימים במערכת, וזה חשוב לא פחות מהעדכון עצמו.

הריצו את הבדיקה הזאת ואל תסתפקו בהתקנה. חולשה שמאפשרת לרכיב זר להצטרף לרשת משאירה סימן: חיבור בקרה שאתם לא מזהים. אם התקנתם את העדכון בלי לבדוק, חיבור כזה יכול להישאר קיים.

הגבילו מי יכול להגיע בכלל לממשקי הבקרה של המערכת. רכיבי ניהול SD-WAN לא אמורים להיות נגישים מהאינטרנט הפתוח.