免费手机在线观看不卡A片视频_日本十八禁视频无遮挡_好吊色欧美一区二区三区四区_韩国18禁电影已婚的女人_久久久久久精品免费看_欧美在线视频免费观看_经典三级线在线观看_他添的我好湿好爽视频_日产久久视频

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

Cisco修復(fù)SD-WAN漏洞,已發(fā)現(xiàn)遭主動利用跡象

0
分享至


Cisco已針對其Catalyst SD-WAN Manager軟件中的一個安全漏洞發(fā)布修復(fù)補(bǔ)丁。該漏洞存在被有限利用的跡象,經(jīng)認(rèn)證的攻擊者可借此創(chuàng)建或覆蓋文件,進(jìn)而獲取root權(quán)限。

該漏洞編號為CVE-2026-20262,影響Cisco Catalyst SD-WAN Manager(前身為SD-WAN vManage)的Web界面。企業(yè)通常使用該軟件管理分布式網(wǎng)絡(luò)環(huán)境中的SD-WAN部署。

Cisco表示,該漏洞源于文件上傳過程中對用戶輸入驗(yàn)證不足。擁有有效憑據(jù)且至少具備寫權(quán)限的經(jīng)認(rèn)證遠(yuǎn)程攻擊者,可通過向受影響的API端點(diǎn)發(fā)送構(gòu)造好的HTTP請求來利用該漏洞,成功利用后可在底層操作系統(tǒng)中創(chuàng)建或覆蓋任意文件,并進(jìn)一步將權(quán)限提升至root級別。

Cisco指出,該漏洞影響所有部署類型,無論設(shè)備配置如何,涵蓋本地部署、Cisco SD-WAN Cloud-Pro、Cisco托管的SD-WAN Cloud以及面向政府的Cisco SD-WAN。Cisco表示目前沒有可用的變通方案,建議用戶升級至已修復(fù)的軟件版本。

Cisco將該漏洞評定為中等嚴(yán)重性風(fēng)險(xiǎn)。雖未提供漏洞利用活動的詳情,但建議管理員檢查SD-WAN Manager日志,重點(diǎn)關(guān)注index.jsp和.war文件的上傳嘗試。

該風(fēng)險(xiǎn)并不局限于單一設(shè)備或端點(diǎn)。Cisco Catalyst SD-WAN Manager作為SD-WAN環(huán)境的集中控制節(jié)點(diǎn),管理層面一旦被攻破,將對企業(yè)造成更廣泛的運(yùn)營影響。

Confidis創(chuàng)始人兼CEO Keith Prabhu表示:"對Cisco Catalyst SD-WAN Manager的root訪問權(quán)限可能演變?yōu)槿W(wǎng)范圍的控制平面被攻陷,進(jìn)而影響分支機(jī)構(gòu)的可用性、流量分段、云連接以及關(guān)鍵業(yè)務(wù)應(yīng)用的可用性與完整性。這可能導(dǎo)致收入損失、因分支機(jī)構(gòu)失去廣域網(wǎng)連接而引發(fā)的運(yùn)營中斷、安全暴露、事件響應(yīng)成本上升以及整體聲譽(yù)受損。"

曾在Cisco從事網(wǎng)絡(luò)安全治理工作的網(wǎng)絡(luò)安全研究員Devashri Datta表示,對SD-WAN Manager的root訪問權(quán)限可能使攻擊者向大量分支路由器推送破壞性配置模板或清除本地策略。由于企業(yè)網(wǎng)絡(luò)分段通常通過集中化的SD-WAN策略來實(shí)施,一旦控制器被攻陷,還可能被用于修改流量隔離規(guī)則,包括與虛擬路由轉(zhuǎn)發(fā)實(shí)例相關(guān)的策略,從而在此前相互隔離的環(huán)境之間實(shí)現(xiàn)橫向移動。

Datta補(bǔ)充稱,攻擊者還可能操控云流量調(diào)度策略或降低關(guān)鍵系統(tǒng)的應(yīng)用感知路由設(shè)置,從而影響ERP平臺或?qū)崟r數(shù)據(jù)庫等服務(wù)。

HFS Research副實(shí)踐負(fù)責(zé)人Akshat Tyagi表示,此類攻陷造成的影響可能超出傳統(tǒng)安全事件的范疇,因?yàn)橥ㄟ^SD-WAN控制臺所做的變更最初可能看起來像是常規(guī)的網(wǎng)絡(luò)或配置問題,這會使攻擊更難被發(fā)現(xiàn),尤其是在安全團(tuán)隊(duì)將其識別為惡意行為之前,已經(jīng)出現(xiàn)分支連接中斷、SaaS訪問異常或流量路由問題的情況下。

安全專家建議,安全團(tuán)隊(duì)?wèi)?yīng)將SD-WAN編排系統(tǒng)中的漏洞視為更廣泛的管理平面風(fēng)險(xiǎn),而非單純的補(bǔ)丁問題。

Prabhu表示:"CISA和NSA已就架構(gòu)、暴露面和管理平面安全衛(wèi)生發(fā)布了相關(guān)指導(dǎo)意見,這超出了針對單個CVE逐一打補(bǔ)丁的范疇。攻擊者正以SD-WAN控制器為目標(biāo),試圖獲取對路由、分段和安全策略的全網(wǎng)控制權(quán),可能同時影響多個站點(diǎn)。因此,有必要將SD-WAN Manager視為Tier-0核心資產(chǎn)加以對待:對其進(jìn)行隔離加固,嚴(yán)格管控和監(jiān)控訪問,并在架構(gòu)設(shè)計(jì)中預(yù)先考慮控制器可能被攻陷的場景。"

Datta表示,首席信息安全官不應(yīng)將網(wǎng)絡(luò)編排平臺中的漏洞視為常規(guī)打補(bǔ)丁事件,因?yàn)楣芾砥矫媸擒浖x基礎(chǔ)設(shè)施中的核心信任層。"當(dāng)一個平臺反復(fù)出現(xiàn)輸入驗(yàn)證不足或認(rèn)證繞過等結(jié)構(gòu)性弱點(diǎn)時,這表明該供應(yīng)商內(nèi)部的安全軟件開發(fā)生命周期在守護(hù)其核心信任邊界方面存在困難。"

她還指出,緊急廣域網(wǎng)更新可能給全球企業(yè)帶來運(yùn)營摩擦,因?yàn)樾枰谥畏种C(jī)構(gòu)和云連接的基礎(chǔ)設(shè)施上進(jìn)行測試、安排變更窗口,并制定回滾計(jì)劃。

Tyagi建議,首席信息安全官應(yīng)借此事件審查誰可以訪問SD-WAN管理控制臺、誰擁有管理員權(quán)限,以及是否已經(jīng)發(fā)生異?;顒?。

專家指出,打補(bǔ)丁仍是當(dāng)務(wù)之急,但企業(yè)還應(yīng)限制對SD-WAN管理界面的訪問、要求使用抗釣魚多因素認(rèn)證、將編排系統(tǒng)與企業(yè)通用網(wǎng)絡(luò)隔離,并將管理器和邊緣路由器的遙測數(shù)據(jù)持續(xù)傳輸至獨(dú)立的SIEM系統(tǒng)。

Datta還建議,企業(yè)應(yīng)向網(wǎng)絡(luò)供應(yīng)商積極爭取軟件供應(yīng)鏈透明度,包括軟件物料清單和VEX數(shù)據(jù),以便在推送緊急升級之前評估自身暴露情況。

Q&A

Q1:CVE-2026-20262漏洞具體是如何被利用的?

A:該漏洞存在于Cisco Catalyst SD-WAN Manager的Web界面中,根源在于文件上傳過程中對用戶輸入驗(yàn)證不足。擁有有效憑據(jù)且至少具備寫權(quán)限的經(jīng)認(rèn)證遠(yuǎn)程攻擊者,可向受影響的API端點(diǎn)發(fā)送構(gòu)造好的HTTP請求,成功后可在底層操作系統(tǒng)中創(chuàng)建或覆蓋任意文件,并進(jìn)一步將權(quán)限提升至root級別。

Q2:Cisco Catalyst SD-WAN Manager被攻陷后會有哪些影響?

A:一旦攻擊者獲得root權(quán)限,可能造成全網(wǎng)范圍的控制平面被攻陷,影響分支機(jī)構(gòu)可用性、流量分段、云連接及關(guān)鍵業(yè)務(wù)應(yīng)用。攻擊者還可能推送破壞性配置、清除本地策略、修改流量隔離規(guī)則,甚至影響ERP平臺和實(shí)時數(shù)據(jù)庫等核心系統(tǒng),同時由于攻擊初期可能偽裝成普通配置問題,檢測難度較高。

Q3:企業(yè)應(yīng)如何應(yīng)對Cisco SD-WAN Manager的安全漏洞?

A:企業(yè)應(yīng)立即升級至Cisco已修復(fù)的軟件版本,同時檢查SD-WAN Manager日志是否存在異常文件上傳行為。此外,還需限制管理界面訪問權(quán)限,要求使用抗釣魚多因素認(rèn)證,將編排系統(tǒng)與企業(yè)通用網(wǎng)絡(luò)隔離,并將遙測數(shù)據(jù)持續(xù)傳輸至獨(dú)立SIEM系統(tǒng)。同時建議向供應(yīng)商索取軟件物料清單,以便全面評估安全暴露面。

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
G7發(fā)表聲明,不許武力改變臺?,F(xiàn)狀?中方回應(yīng)用詞相當(dāng)罕見

G7發(fā)表聲明,不許武力改變臺?,F(xiàn)狀?中方回應(yīng)用詞相當(dāng)罕見

小樾說歷史
2026-06-18 13:53:07
存款存在卡上好,還是存單好?銀行員工說實(shí)話,很多人一直存錯了

存款存在卡上好,還是存單好?銀行員工說實(shí)話,很多人一直存錯了

趣味萌寵的日常
2026-06-19 14:05:16
運(yùn)氣耗光、外援跑路、規(guī)則大變!上海男籃這冠軍還沒捂熱就懸了?

運(yùn)氣耗光、外援跑路、規(guī)則大變!上海男籃這冠軍還沒捂熱就懸了?

云隱南山
2026-06-19 13:06:36
你見過最驚艷的公司名稱是什么?網(wǎng)友:寧德時代換個地名完全不同

你見過最驚艷的公司名稱是什么?網(wǎng)友:寧德時代換個地名完全不同

另子維愛讀史
2026-06-18 22:27:37
沒想到,38歲梅西戴帽創(chuàng)歷史僅1天,他竟傳來另一大壞消息

沒想到,38歲梅西戴帽創(chuàng)歷史僅1天,他竟傳來另一大壞消息

蕭壛記錄風(fēng)土人情
2026-06-19 08:34:43
蔣勤勤驕傲?xí)裢蓿匣s獲海淀區(qū)三好學(xué)生,被加州大學(xué)伯克利錄取

蔣勤勤驕傲?xí)裢?,老虎榮獲海淀區(qū)三好學(xué)生,被加州大學(xué)伯克利錄取

音樂時光的娛樂
2026-06-19 11:16:17
中央開始嚴(yán)查,多地機(jī)關(guān)事業(yè)單位大整頓啟動,這幾類人受影響最大

中央開始嚴(yán)查,多地機(jī)關(guān)事業(yè)單位大整頓啟動,這幾類人受影響最大

細(xì)說職場
2026-06-18 11:50:41
男人最高級的床上魅力:不只是持久,更是這兩大“節(jié)奏技巧”

男人最高級的床上魅力:不只是持久,更是這兩大“節(jié)奏技巧”

精彩分享快樂
2026-06-04 12:00:16
造成毛岸英犧牲的罪魁禍?zhǔn)祝屆飨春薜米锶?,他們下場如何?>
    </a>
        <h3>
      <a href=風(fēng)笛悠揚(yáng)聲
2025-12-04 10:08:06
真的很奇怪,很多人吐槽廣州不宜居,現(xiàn)實(shí)卻是越來越多人定居廣州

真的很奇怪,很多人吐槽廣州不宜居,現(xiàn)實(shí)卻是越來越多人定居廣州

小陸搞笑日常
2026-06-19 11:36:26
向華強(qiáng)懵了!砸數(shù)億捧半生都沒紅的向佐,被易立竟采訪推上頂峰

向華強(qiáng)懵了!砸數(shù)億捧半生都沒紅的向佐,被易立竟采訪推上頂峰

一盅情懷
2026-06-19 08:46:51
記者:海港部分梯隊(duì)球員補(bǔ)充踢足協(xié)杯,場地一旦暴雨容易積水

記者:海港部分梯隊(duì)球員補(bǔ)充踢足協(xié)杯,場地一旦暴雨容易積水

懂球帝
2026-06-19 14:05:32
河南一廳官落馬,他的軍旅背景成最大看點(diǎn),曾任空軍司令部處長

河南一廳官落馬,他的軍旅背景成最大看點(diǎn),曾任空軍司令部處長

斜煙風(fēng)起雨未
2026-06-19 01:42:10
上千噸香蕉爛在手里,菲律賓香蕉協(xié)會:中國斷了30萬蕉農(nóng)的生計(jì)!

上千噸香蕉爛在手里,菲律賓香蕉協(xié)會:中國斷了30萬蕉農(nóng)的生計(jì)!

楠楠自語
2026-05-05 21:48:09
祝賀!發(fā)射成功

祝賀!發(fā)射成功

新浪財(cái)經(jīng)
2026-06-17 16:44:43
標(biāo)普授予SpaceX“BBB”信用評級

標(biāo)普授予SpaceX“BBB”信用評級

界面新聞
2026-06-19 09:10:31
衣服都是假貨?這6個中老年男裝品牌,都在賣吊牌圈錢,趕緊避雷

衣服都是假貨?這6個中老年男裝品牌,都在賣吊牌圈錢,趕緊避雷

離離言幾許
2026-06-14 15:05:33
葡萄牙爆冷不到24小時,央媒對C羅的稱呼變了,連梅西也無法反駁

葡萄牙爆冷不到24小時,央媒對C羅的稱呼變了,連梅西也無法反駁

寒士之言本尊
2026-06-19 15:15:53
母親癱瘓8年,如今忽然腹部腫脹成球,兒子查監(jiān)控后愣住了

母親癱瘓8年,如今忽然腹部腫脹成球,兒子查監(jiān)控后愣住了

青青會講故事
2025-08-05 15:23:13
不止“手伸進(jìn)褲子”!那些片場潛規(guī)則,正在毀掉多少年輕女演員?

不止“手伸進(jìn)褲子”!那些片場潛規(guī)則,正在毀掉多少年輕女演員?

川渝視覺
2026-06-10 08:59:23
2026-06-19 16:44:49
至頂科技 incentive-icons
至頂科技
科技產(chǎn)業(yè)媒體與 AI 產(chǎn)業(yè)服務(wù)機(jī)構(gòu)
19425文章數(shù) 49712關(guān)注度
往期回顧 全部

科技要聞

Anthropic被禁,智譜卻漲瘋了

頭條要聞

男子醉駕撞死少女血檢238mg/100mL 全責(zé)復(fù)議后變主責(zé)

頭條要聞

男子醉駕撞死少女血檢238mg/100mL 全責(zé)復(fù)議后變主責(zé)

體育要聞

加拿大球員小腿變形重傷 亞洲冠軍輸球輸人

娛樂要聞

吳倩自曝小時被爸爸打掉牙齒硬吞進(jìn)肚

財(cái)經(jīng)要聞

Token低價(jià)陷阱

汽車要聞

驚出冷汗!重慶實(shí)測奧迪A5L,華為智駕這波操作絕了…

態(tài)度原創(chuàng)

藝術(shù)
家居
旅游
公開課
軍事航空

藝術(shù)要聞

臺北東區(qū)新門戶!南港雙星,像一道“城市裂痕”

家居要聞

綠意盎然 自然之境

旅游要聞

昆明海埂大壩冬季觀鷗最佳時段,喂紅嘴鷗有哪些講究?

公開課

李玫瑾:為什么性格比能力更重要?

軍事要聞

霸氣!端午節(jié)最硬核的“龍舟”競渡來了

無障礙瀏覽 進(jìn)入關(guān)懷版