סיסקו תיקנה חולשה בממשק שורת הפקודה של רכיבי Catalyst SD-WAN שמאפשרת למשתמש מזוהה להריץ פקודות בהרשאות root על ידי העלאת קובץ בנוי במיוחד. הציון שלה הוא 7.8, והיא נמצאת ברשימת החולשות המנוצלות בפועל.
מה החולשה?
בניגוד לחולשות האחרות שהתגלו במערכת הזאת בתקופה האחרונה, שנוגעות לממשק הרשת, זאת יושבת בשורת הפקודה של המכשיר עצמו.
המנגנון פשוט להסבר. הממשק מקבל קובץ מהמשתמש ומעבד אותו, ובדרך הוא בונה מתוכו פקודה שרצה על מערכת ההפעלה. כשהקלט אינו מנוקה כראוי, אפשר להחביא בתוכו תווים שמסיימים את הפקודה המקורית ומתחילים אחרת. המערכת מריצה את שתיהן, והשנייה היא של התוקף.
מה שמעלה את חומרת המקרה הוא בהרשאות שבהן הפקודה רצה. לא בהרשאות של המשתמש שהעלה את הקובץ אלא בהרשאות root, כלומר שליטה מלאה על המכשיר.
הדרישה המקדימה היא גישה מקומית מזוהה. זה מצמצם את מעגל התוקפים האפשריים, וזה גם מה שהופך את החולשה הזאת לשימושית כשלב שני: תוקף שהשיג חשבון כלשהו על המכשיר משתמש בה כדי להפוך אותו לשליטה מלאה.
מי מושפע?
ארגונים שמפעילים Catalyst SD-WAN Manager, SD-WAN Controller או SD-WAN Validator בגרסאות שקדמו ל-20.9.9.1, ל-20.12.5.4 ול-20.12.6.2.
האם מנוצלת בפועל?
כן. ב-9 ביוני 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע שתוקפים מנצלים בשטח.
הצטברות של כמה חולשות במערכת אחת לאורך חודשים ספורים היא סימן שכדאי לקרוא נכון. היא אומרת שהמוצר נבדק לעומק על ידי חוקרים ועל ידי תוקפים, ושמי שמפעיל אותו צריך להיות במחזור עדכונים הדוק ולא בבדיקה שנתית.
מה עושים?
עדכנו לפי הודעת האבטחה של סיסקו.
צמצמו מי יכול להתחבר בכלל לשורת הפקודה של המכשירים האלה. חולשה שדורשת גישה מקומית שווה בדיוק כמו רשימת מי שיש לו גישה כזאת.
בדקו את רשימת החשבונות על המכשיר, ובטלו חשבונות ישנים של עובדים ושל קבלנים. במכשירי רשת שמותקנים על ידי אינטגרטור חיצוני נפוץ למצוא חשבונות תחזוקה ששרדו את סיום ההתקשרות.