https://www.informationsecurity.com.tw/seminar/2026_GOV/

新聞

從 CVE-2026-20127 到 CVE-2026-20245:攻擊者串連三個 Cisco SD-WAN 漏洞打出完整攻擊鏈

2026 / 06 / 08
編輯部
從 CVE-2026-20127 到 CVE-2026-20245:攻擊者串連三個 Cisco SD-WAN 漏洞打出完整攻擊鏈
Cisco 於 2026 年 6 月 5 日披露旗下 Catalyst SD-WAN Manager 存在新零時差漏洞(Zero-day)CVE-2026-20245,由資安廠商 Mandiant 通報,目前尚無官方修補程式。值得高度警戒的是,此漏洞並非孤立事件,攻擊者已將其與今年稍早曝光的 CVE-2026-20127 CVE-2026-20182 串連,組成一條可完整控制 SD-WAN 基礎設施的攻擊鏈(Attack Chain),使 Cisco SD-WAN 再度成為進階持續性威脅(APT)的首選目標。

三個漏洞,一條完整的奪權路徑

要理解此次威脅的嚴重性,必須將三個漏洞放在同一個攻擊情境下檢視。

第一步是取得初始存取權限。攻擊者可利用 CVE-2026-20127(通用漏洞評分系統 CVSS 10.0 滿分),這是一個無需任何憑證的身分驗證繞過(Authentication Bypass)漏洞,允許攻擊者直接以高權限的內部帳號登入 SD-WAN 控制器。另一個初始存取管道則是 CVE-2026-20182,同樣為 Catalyst SD-WAN 系列漏洞,提供替代的進入路徑。

第二步是提升至根權限(Root Access)。一旦取得 netadmin 層級的存取憑證,攻擊者便可利用最新披露的 CVE-2026-20245。此漏洞存在於 SD-WAN Manager 的命令列介面(CLI)中,根因為使用者輸入的檔案參數缺乏充分驗證。攻擊者只需透過 CLI 上傳一個特製惡意檔案,即可在受影響系統上以 root 身分執行任意指令,完全掌控設備。CVE-2026-20245 的 CVSS 評分為 7.8,乍看不如 CVE-2026-20127 驚人,但在攻擊鏈的脈絡下,它是將有限存取權升級為完整系統控制的關鍵環節。

Cisco 已確認在有限的實際案例中觀察到攻擊者利用 CVE-2026-20245,包括透過此漏洞向邊緣設備推送惡意設定變更。所有 Cisco Catalyst SD-WAN 部署環境均在受影響範圍之內,涵蓋本地部署、雲端代管及 FedRAMP 環境。

隱匿三年後仍持續演化的攻擊者

資安人於今年 3 月曾報導,代號 UAT-8616 的高度精密攻擊者早在 2023 年便開始利用 CVE-2026-20127,且成功在受害組織內部潛伏長達三年而未被察覺。此次 CVE-2026-20245 的出現,顯示同一批或類似背景的威脅行為者並未停止研究 Cisco SD-WAN 的攻擊面,而是持續發掘新的漏洞,補強其攻擊工具庫。

根據外媒報導,CVE-2026-20245 是 2026 年內被確認在野利用的第七個 Cisco SD-WAN 零時差漏洞,顯示此產品線已成為 APT 組織持續投入資源研究的長期目標,而非偶發性攻擊。

當前最大風險:無修補程式的空窗期

此次事件中最令資安社群憂慮的並非漏洞本身的技術複雜度,而是 Cisco 截至披露日為止尚未提供修補程式或官方緩解措施。這意味著全球部署 Cisco Catalyst SD-WAN 的企業與政府機構,正面臨一段難以預估長度的「暴露窗口期」。

在此期間,資安專家建議採取以下措施降低風險:
  • 立即盤點組織內所有 Cisco Catalyst SD-WAN Manager 的部署清單,確認是否開放對外存取
  • 嚴格審查所有具備 netadmin 權限的帳號,確認無異常登入記錄或未授權帳號
  • 針對 SD-WAN Manager 的 CLI 存取,實施最小權限原則(Least Privilege),限制能夠上傳檔案的帳號範圍
  • 強化邊界防火牆規則,限制 SD-WAN Manager 管理介面對外部網路的可存取性
  • 依照 Mandiant 提供的入侵指標(IoC)進行威脅獵捕(Threat Hunting),重點排查是否有設定異常推送至邊緣設備的紀錄

邊界設備資安:不能再是事後補救的領域

Cisco SD-WAN 漏洞連環爆的背後,折射出一個更深層的產業問題:網路邊界設備長期以來被視為「穩定元件」而非「攻擊目標」,導致相關的漏洞管理與日誌監控往往流於形式。當 APT 組織已將這類設備視為可長期潛伏的戰略基礎設施,企業的防禦心態與實務也必須同步升級。