Dit document beschrijft stappen om kritieke beveiligingslekken in SD-WAN te identificeren en aan te pakken op basis van PSIRT-adviezen van 4 en 15 juni 2026.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Voor gedetailleerde achtergrondinformatie en de laatste updates, zie de officiële PSIRT adviespagina.
Deze adviezen zijn beschikbaar via deze links:
Deze gebreken worden aangepakt door deze PSIRT-adviezen:
Deze adviezen beschrijven twee kwetsbaarheden in Cisco Catalyst SD-WAN. De eerste (CVE-2026-20245) is een privilege-escalatie kwetsbaarheid in SD-WAN besturingselementen die netadmin privileges vereist om te exploiteren. De tweede (CVE-2026-20262) is een willekeurig bestandsschrijfbeveiligingslek in SD-WAN Manager (vManage) waarmee een geverifieerde gebruiker elk bestand op het bestandssysteem van een getroffen systeem kan maken of overschrijven.
Voor zowel CVE-2026-20245 als CVE-2026-20262 zijn de bekende paden voor een niet-geverifieerde externe aanvaller om de vereiste referenties te verkrijgen de exploitatie van CVE-2026-20182 (cisco-sa-sdwan-rpa2-v69WY2SW) of CVE-2026-20127 (cisco-sa-sdwan-rpa-EHchtZk). Voor CVE-2026-20245 zijn netadmin-bevoegdheden vereist, terwijl voor CVE-2026-20262 ten minste een gebruikersaccount met een lager privilege voor één taak vereist is.
Als uw besturingscomponenten zijn geüpgraded naar een vaste release voor beide van die adviezen en Cisco geen potentiële indicatoren van compromis (IoC's) heeft geïdentificeerd in de admin-tech-bestanden die u hebt opgegeven voor de eerdere gebeurtenissen, dan zijn de bekende niet-geverifieerde exploitatiepaden voor zowel CVE-2026-20245 als CVE-2026-20262 beperkt op die specifieke apparaten, op basis van de beoordeelde bestanden. Dit elimineert de blootstelling niet wanneer een aanvaller geldige inloggegevens heeft. Cisco raadt u aan te upgraden naar een vaste release voor beide adviezen.
Vereiste actie: Open een Cisco TAC-zaak om deze beveiligingsadviezen aan te pakken.
TAC is beschikbaar voor:
Vereist: Verzamel beheertechnische bestanden van alle besturingscomponenten voordat u een upgrade of configuratiewijziging uitvoert, zodat diagnostische gegevens en eventuele compromisindicatoren (IoC's) behouden blijven. Deze bestanden worden door TAC in stap 3 gebruikt om uw omgeving te analyseren.
Collectie: Voor de generatie van admin-tech selecteert u Log- en Tech-opties. De kern is niet nodig.
Verzamel een Admin-Tech in een SD-WAN-omgeving en upload naar een TAC-geval
Opmerking: TAC analyseert deze bestanden om uw omgeving te beoordelen op indicatoren van compromis met betrekking tot beide adviezen. Voor het privilege-escalatieadvies richt de analyse zich op een specifieke logboekvermelding in /var/log/scripts.log die geen onderscheid maakt tussen legitiem en kwaadwillig gebruik; handmatige beoordeling door TAC is vereist. Voor het arbitraire schrijfadvies richt de analyse zich op vermeldingen in /var/log/nms/vmanage-server.log; deze vermeldingen kunnen ook optreden tijdens standaardbewerkingen en moeten worden beoordeeld aan de hand van de normale operationele houding om valse positieven te voorkomen.
Als u geen admin-tech-bestanden kunt delen, is een handmatige verificatiestap beschikbaar. Deze stap biedt een voorlopige indicator die moet worden gedocumenteerd en gedeeld met de TAC.
Zie het gedeelte Handmatige verificatiestappen aan het einde van dit document voor een gedetailleerde procedure. Documenteer alle bevindingen en geef ze aan TAC in uw ondersteuningsgeval.
Na het verzamelen van admin-techs in Stap 1, open een Cisco TAC support case en upload de admin-tech bestanden verzameld. TAC analyseert de admin-techs voor compromisindicatoren die verband houden met beide adviesgroepen (CVE-2026-20245 en CVE-2026-20262).
Vereiste acties:
cisco-sa-sdwan-privesc-4uxFredzx en cisco-sa-sdwan-arbfw-c2rZvQ in de titel om de analyse te initiëren.
Opmerking: Cisco heeft op dit moment softwareoplossingen voor deze kwetsbaarheden vrijgegeven op alle release-treinen, maar er zijn geen tijdelijke oplossingen beschikbaar. De TAC-analyse in stap 3 helpt te bepalen of er compromisindicatoren aanwezig zijn in de door u opgegeven beheertechnische bestanden. Upgrade naar een vaste softwareversie en volg de TAC-richtlijnen met betrekking tot eventuele andere noodzakelijke volgende stappen.
TAC voert een voorlopige analyse uit van de admin-tech-bestanden die u in stap 2 hebt geüpload en beoordeelt deze op indicatoren van compromis die verband houden met beide adviezen (CVE-2026-20245 en CVE-2026-20262).
Voor advies CVE-2026-20245 is de analyse gericht op een specifieke logboekvermelding in /var/log/scripts.log op elke besturingscomponent (vManage, vSmart en vBond). Omdat de onderliggende opdracht legitiem is en het logboek geen onderscheid maakt tussen legitiem en kwaadwillig gebruik, moeten alle overeenkomende vermeldingen handmatig door TAC worden beoordeeld aan de hand van uw normale operationele houding voordat ze als een bevestigde indicator worden behandeld.
Voor advies CVE-2026-20262 is de analyse gericht op verschillende bestanden in de /var/log/nms-directory van elke Manager (vManage). In sommige gevallen kunnen deze indicatoren van compromis optreden tijdens standaardbewerkingen.
Deze logbestanden maken geen onderscheid tussen legitiem en kwaadwillig gebruik; daarom is voor elke overeenkomende vermelding een handmatige beoordeling door TAC vereist ten opzichte van uw normale operationele houding voordat deze als een bevestigde indicator wordt behandeld.
Mogelijke uitkomsten van de TAC-analyse:
Opmerking: volgens het CVE-2026-20245-advies vereist exploitatie netadmin-privileges, terwijl CVE-2026-20262 ten minste een lager geprivilegieerde gebruikersaccount voor één taak vereist. Een niet-geverifieerde aanvaller kan deze inloggegevens verkrijgen via geldige inloggegevens of de exploitatie van CVE-2026-20182 of CVE-2026-20127. Als uw besturingscomponenten zijn geüpgraded naar een vaste release voor beide van deze adviezen en er geen indicatoren van compromis zijn geïdentificeerd voor de eerdere gebeurtenissen, worden de bekende niet-geverifieerde exploitatiepaden voor zowel CVE-2026-20245 als CVE-2026-20262 op die specifieke apparaten beperkt, op basis van de beoordeelde bestanden.
Als TAC indicatoren van compromis identificeert die verband houden met deze adviezen in uw omgeving, neemt TAC contact met u op met specifieke richtlijnen. Voltooi alle instructies van TAC.
Als er voor geen van beide adviesorganen compromisindicatoren worden vastgesteld, is er op dit moment geen verdere specifieke actie voor de compromisbeoordeling vereist, op basis van de beoordeelde admin-tech-bestanden. Het upgraden naar een vaste release voor beide adviezen wordt nog steeds sterk aanbevolen.
Deze softwarereleases bevatten oplossingen voor de geïdentificeerde kwetsbaarheden:
| Geldt voor huidige versies | Vaste versie | Beschikbare software |
|---|---|---|
| 20.9.9.1 en eerder | 20.9.9.2 | 20.9.9.2 upgrade-images voor vManage, vSmart en vBond |
| 20.12.7.1 en eerder | 20.12.7.2 | 20.12.7.2 upgrade-images voor vManage, vSmart en vBond |
| 20.15.4.4 en eerder | 20.15.4.5 | 20.15.4.5 Upgradeimages voor vManage, vSmart en vBond |
| 20.15.5.2 en eerder | 20.15.5.3 | 20.15.5.3 Upgradeimages voor vManage, vSmart en vBond |
| 20,16, 20,17, 20,18,x | 20.18.3.1 | 20.18.3.1 upgrade-images voor vManage, vSmart en vBond |
| 26.1 | 26.1.1.2 | 26.1.1.2 upgrade-images voor vManage, vSmart en vBond |
Opmerking: voor klanten op CDCS (Cisco-Hosted Cluster) is 20.15.507 ook een vaste release. Dit geldt specifiek voor de door Cisco gehoste clusterimplementatie en wordt apart van het standaard upgradepad afgehandeld.
Belangrijke referenties:
Aan het einde van een succesvolle sanering, en op basis van uw specifieke beveiligingsvereisten, raadt Cisco u aan de hier vermelde hygiëneactiviteiten te evalueren en erop te reageren. Deze activiteiten zijn van toepassing, ongeacht welke hersteloptie is geselecteerd. Ze worden door de gebruiker beheerd; Cisco leidt ze niet of voert ze niet namens u uit.
Cisco raadt geen bepaald herstelpad aan; de keuze van een hersteloptie berust bij elke klant.
Opmerking: Als een compromis van een edge-apparaat wordt vermoed, is een fabrieksreset en re-onboarding van het (de) getroffen edge-apparaat(en) een door de klant beheerde actie waarmee rekening moet worden gehouden bij het maken van uw selectie. De beslissing om deze aanpak te volgen en welke optie te selecteren, ligt bij elke klant.
De juiste opdracht voor het uitvoeren van een veilige fabrieksreset is:
factory-reset all secure
Opmerking: Admin-tech collectie is de voorkeursmethode. Gebruik alleen de handmatige verificatiestap die hier wordt weergegeven als beheertechnische bestanden niet kunnen worden verzameld en gedeeld met TAC. Het resultaat van deze handmatige stap is voorlopig; documenteer de bevindingen en deel ze met TAC, die de officiële beoordeling uitvoert.
Opmerking: voor beide adviezen bestaat de handmatige verificatie uit gerichte logcontroles. De logboekvermeldingen waarop deze controles betrekking hebben, worden gegenereerd door legitieme opdrachten en activiteiten, en de logboeken alleen maken geen onderscheid tussen legitiem en kwaadwillig gebruik. Elke overeenkomende vermelding moet worden beoordeeld aan de hand van uw normale operationele houding voordat deze als een potentiële indicator wordt behandeld. Als een overeenkomende vermelding niet kan worden aangesloten met normale bewerkingen, documenteert u de bevinding en deelt u deze met TAC.
scripts.log op elk besturingselement voor bestanden uploadenVolgens het PSIRT-advies worden gebruikers aangemoedigd om logbestanden te controleren op vermeldingen die vergelijkbaar zijn met deze voorbeelden. Bij release 20.9 en later zijn deze vermeldingen te vinden in scripts.log at /var/log/. Bij releases vóór 20.9 zijn de equivalente gegevens te vinden in vdebug-logs op /var/log/tmplog/.
Drie verschillende legitieme uploadopdrachten produceren items in hetzelfde log met hetzelfde formaat. Elk van hen moet worden gecontroleerd:
Voorbeeldvermelding voor een upload van een tenantlijst — vconfd_script_upload_tenant_list.sh:
Apr 15 09:44:57 vmanage vScript: Tenant list upload per vsmart serial number: /usr/bin/vconfd_script_upload_tenant_list.sh -cli path /home/admin/malicious.csv vpn 0
Voorbeeldvermelding voor het uploaden van vSmart-serienummers — vconfd_script_upload_vsmart_serial_numbers.sh:
Jun 5 13:06:39 Manager vScript: vSmart upload serial numbers: /usr/bin/vconfd_script_upload_vsmart_serial_numbers.sh -cli path /home/admin/vsmart_serial_numbers_safe.csv
Voorbeeld van een ZTP-chassisnummers uploaden — vconfd_script_upload_chassis_number_file.sh:
Jun 5 13:08:47 Validator vScript: ZTP upload chassis numbers: /usr/bin/vconfd_script_upload_chassis_number_file.sh -cli path /home/admin/chassis_numbers_safe.csv
Stap 1: Toegang tot vshell op elke besturingscomponent en zoek de juiste logbestanden voor CVE-2026-20245-indicatoren
De locatie van het logbestand is afhankelijk van de softwarerelease die op de besturingscomponent wordt uitgevoerd. Bepaal wat van toepassing is op uw omgeving voordat u de zoekopdracht uitvoert.
De onderstaande zoekopdrachten gebruiken het verbrede patroon vconfd_script_upload_.*\.sh zodat een enkele invocatie per loglocatie alle drie de hierboven genoemde uploadscripts (vconfd_script_upload_tenant_list.sh, vconfd_script_upload_serial_numbers.sh, en vconfd_script_upload_chassis_number_file.sh) vangt.
Release 20.9 en hoger — Zoek scripts.log in de /var/log/tmplog/:
Vanuit de vManage CLI, zet u een stap in vshell en voert u uit:
vs
zgrep -E "vconfd_script_upload_.*\.sh" /var/log/scripts.log*
Releases voorafgaand aan 20.9 — Zoek vdebug logs in /var/log/tmplog/:
Op releases van voor 20.9 is scripts.log niet aanwezig. De equivalente loggegevens worden geschreven naar /var/log/tmplog/vdebug. Er worden maximaal vijf rollende genummerde bestanden bewaard (vdebug, vdebug.1 tot vdebug.5). Alle actieve bestanden doorzoeken met:
vs
zgrep -E "vconfd_script_upload_.*\.sh" /var/log/tmplog/vdebug*
Naast de actieve bestanden worden oudere logs gearchiveerd als gecomprimeerde tar-bestanden in /var/log/met behulp van het naampatroon vdebug_<timestamp>.tar.gz, waarbij de loggegevens worden opgeslagen in het archief op var/log/tmplog. Zoek in alle archieven met:
for f in /var/log/vdebug_*.tar.gz; do echo "=== $f ==="; tar -xOf "$f" var/log/tmplog 2>/dev/null | grep -E "vconfd_script_upload_.*\.sh"; done
Herhaal alle van toepassing zijnde controles op elke besturingscomponent in de implementatie (inclusief alle clusterleden en elke DR-gekoppelde vManage).
Stap 2: Resultaten en document voor TAC interpreteren
Als GEEN overeenkomende items worden geretourneerd:
Als overeenkomende items worden geretourneerd:
cli-pad.Volgens het PSIRT-advies worden gebruikers aangemoedigd om deze logbestanden op elke Manager (vManage) te controleren op items die vergelijkbaar zijn met deze voorbeelden:
Voorbeeld van een verdachte vermelding in vmanage-server.log (op /var/log/nms/)
11-June-2026 03:53:37,310 EDT INFO [a66cdc5f-807d-4c23-944e-5c809a2ece6b] [server] [SdraAnyConnectFileUploadHandler] (default task-40704) |default| uploaded Remote Access Anyconnect profile file: ../../../../var/lib/wildfly/standalone/deployments/suspicious.war to vManage.
Voorbeeld van een verdachte vermelding in vmanage-appserver.log (op /var/log/nms/)
11-June-2026 07:52:55,275 UTC INFO [server] (DeploymentScanner-threads - 2) WFLYSRV0010: Deployed "suspicious.war" (runtime-name : "suspicious.war")
Voorbeeld van verdachte invoer in serviceproxy-access.log (op /var/log/nms/containers/service-proxy/)
POST /suspicious/index.jsp HTTP/1.1
Opmerking: bij releases vóór 20.9 bevindt serviceproxy-access.log zich op /var/log/nms/ in plaats van op /var/log/nms/containers/service-proxy/.
Stap 1: Open vshell op elke Manager (vManage) en zoek de logbestanden
Vanuit de vManage CLI, zet u een stap in vshell en voert u:
vs
zgrep "SdraAnyConnectFileUploadHandler" /var/log/nms/vmanage-server.log*
zgrep "WFLYSRV0010" /var/log/nms/vmanage-appserver.log*
Op sommige releases is het service-proxy log direct toegankelijk vanuit vshell. Op releases waar root shell toegang nodig is, download de admin-tech en zoek de service proxy-access.log bestanden binnen het op dezelfde manier met behulp van een opdracht vergelijkbaar met:
Release 20.9 en later:
tar -xOf <admin-tech-filename>.tar.gz var/log/nms/containers/service-proxy/serviceproxy-access.log 2>/dev/null | grep "suspicious"
Releases voorafgaand aan 20.9:
tar -xOf <admin-tech-filename>.tar.gz var/log/nms/serverproxy-access.log 2>/dev/null | grep "suspicious"
Als u rechtstreeks vanuit vshell toegang krijgt, gebruikt u de .war-bestandsnaam die is geïdentificeerd uit de resultaten van de vorige twee opdrachten (zonder de extensie) in plaats van verdacht:
Release 20.9 en later:
zgrep "POST" /var/log/nms/containers/service-proxy/serviceproxy-access.log* | grep "suspicious"
Releases voorafgaand aan 20.9:
zgrep "POST" /var/log/nms/serverproxy-access.log* | grep "suspicious"
Herhaal de controle op elke vManage in de implementatie (inclusief alle clusterleden en elke met DR gekoppelde vManage).
Stap 2: Resultaten en document voor TAC interpreteren
Als GEEN overeenkomende items worden geretourneerd:
Als overeenkomende items worden geretourneerd:
vmanage-server.log de tijdstempel, de volledige logregel en het bestandspad vast waarnaar wordt verwezen in de uploadhandler.V: Wat is de eerste stap om deze beveiligingsadviezen aan te pakken?
A: Verzamel beheertechnische bestanden van alle besturingscomponenten (vSmart, vManage, vBond) voordat u een upgrade of configuratiewijziging uitvoert om diagnostische gegevens en mogelijke compromisindicatoren te behouden. Open vervolgens een Cisco TAC-geval en upload de admin-techs zodat TAC ze kan analyseren.
V: Heeft Cisco een softwareoplossing voor deze kwetsbaarheden vrijgegeven?
A: Ja, vaste releases zijn beschikbaar voor beide adviezen, zoals vermeld in de sectie Vaste softwareversies. Er zijn geen workarounds.
V: Waarom raadt Cisco aan om actie te ondernemen die verder gaat dan upgraden?
A: Voor het gebruik van deze kwetsbaarheden is een geverifieerde gebruiker nodig. Een niet-geverifieerde aanvaller kan deze inloggegevens alleen verkrijgen via geldige inloggegevens of door gebruik te maken van CVE-2026-20182 of CVE-2026-20127. Ervoor zorgen dat besturingscomponenten worden geüpgraded naar de vaste releases voor die eerdere adviezen, adresseert de bekende niet-geverifieerde paden om de privileges te verkrijgen die nodig zijn om deze kwetsbaarheden te exploiteren. De admin-tech analyse in stap 3 helpt te bepalen of er indicatoren van compromis aanwezig zijn in de beoordeelde bestanden.
V: Moet ik admin-techs verzamelen van alle besturingscomponenten?
A: Ja. TAC vereist admin-tech bestanden van alle Controllers (vSmart, één voor één verzameld), alle Managers (vManage) en alle Validators (vBond) om de analyse uit te voeren.
V: Hoe bepaalt TAC of mijn systeem indicatoren van compromis heeft die verband houden met deze adviezen?
A: TAC beoordeelt de admin-tech bestanden voor indicatoren van compromis specifiek voor elke adviserende. Voor het privilege-escalatieadvies (CVE-2026-20245) zoekt TAC naar specifieke logboekvermeldingen in /var/log/scripts.log op elk controleonderdeel. Voor het arbitraire schrijfadvies (CVE-2026-20262) zoekt TAC naar specifieke logboekvermeldingen in drie logbestanden op elke Manager: /var/log/nms/vmanage-server.log, /var/log/nms/vmanage-appserver.log en /var/log/nms/containers/service-proxy/serviceproxy-access.log. In beide gevallen kan de onderliggende activiteit optreden tijdens standaardbewerkingen; alle overeenkomende vermeldingen worden beoordeeld door TAC ten opzichte van uw normale operationele houding voordat ze worden behandeld als een bevestigde indicator.
V: Wat gebeurt er als er compromisindicatoren worden vastgesteld?
A: TAC neemt contact met u op met specifieke begeleiding. De upgrade alleen lost geen bevestigd compromis op. De TAC-richtsnoeren zijn gebaseerd op de stroom die is gedocumenteerd in de gerelateerde TechZone-artikelen voor de adviezen van mei 2026 en februari 2026.
V: Worden edge routers (Cisco IOS XE) beïnvloed door deze adviezen?
A: Deze adviezen hebben voornamelijk betrekking op Cisco Catalyst SD-WAN-besturingscomponenten. Voor het privilege-escalatieadvies (CVE-2026-20245) zijn alle besturingscomponenten (vManage, vSmart, vBond) getroffen en Cisco heeft beperkte gevallen waargenomen waarin de exploitatie resulteerde in een configuratiewijziging die naar edge-apparaten werd gepusht; gebruikers worden aangemoedigd om de configuratie van hun edge-apparaten te verifiëren. Voor de arbitraire file write advisory (CVE-2026-20262), is de kwetsbaarheid beperkt tot het SD-WAN Manager bestandssysteem en heeft niet direct invloed op edge apparaten.
V: Welke implementatietypen worden beïnvloed?
A: Volgens deze adviezen hebben deze kwetsbaarheden invloed op alle implementatietypen van Cisco Catalyst SD-WAN, ongeacht de apparaatconfiguratie, waaronder On-Prem Deployment, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud (Cisco Managed) en Cisco SD-WAN for Government (FedRAMP).
V: Ik heb al een upgrade uitgevoerd voor de adviezen van mei 2026 en februari 2026 en er zijn geen indicatoren voor compromissen vastgesteld voor die evenementen. Ben ik blootgesteld aan deze nieuwe kwetsbaarheden?
A: Als uw besturingscomponenten een vaste release uitvoeren voor zowel CVE-2026-20182 als CVE-2026-20127 en er geen indicatoren van compromis zijn geïdentificeerd voor die eerdere gebeurtenissen in de beoordeelde admin-tech-bestanden, worden de bekende niet-geverifieerde exploitatiepaden voor zowel CVE-2026-20245 als CVE-2026-20262 beperkt op die specifieke apparaten, op basis van de beoordeelde bestanden. Dit elimineert de blootstelling niet wanneer een aanvaller geldige inloggegevens heeft. Cisco raadt u aan te upgraden naar een vaste release voor deze adviezen.
V: Kan ik de verificatie zelf uitvoeren in plaats van te wachten op TAC?
A: Gebruikers die geen admin-techs kunnen delen, kunnen de handmatige verificatiestap uitvoeren die in de bijlage is beschreven. Het resultaat is voorlopig; documenteer de bevindingen en deel ze met TAC, die de officiële beoordeling uitvoert.
V: Wat zijn de algemene best practices voor het verharden van mijn SD-WAN-overlay?
A: Raadpleeg de Cisco Catalyst SD-WAN Hardening Guide voor best practices.
V: Biedt Cisco TAC forensische analyse- of onderzoeksdiensten voor deze kwetsbaarheden?
A: Cisco TAC kan gebruikers helpen door admin-tech-bestanden te bekijken voor de indicatoren van compromis die in beide PSIRT-adviezen zijn gedocumenteerd. Cisco TAC voert geen diepgaande forensische analyse of incidentonderzoeken uit. Voor uitgebreid forensisch werk of gedetailleerde beveiligingsonderzoeken worden gebruikers aangemoedigd om hun voorkeursbedrijf voor incidentrespons (IR) van derden in te schakelen.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
9.0 |
01-Jul-2026
|
CDCS-versie |
8.0 |
22-Jun-2026
|
Verificatiestappen bijgewerkt voor release vóór 20.9 |
7.0 |
16-Jun-2026
|
Bijwerken van appendix met aanvullende informatie |
6.0 |
16-Jun-2026
|
Informatie toegevoegd voor CVE-2026-20262 |
5.0 |
12-Jun-2026
|
Vaste software releases toegevoegd. |
4.0 |
11-Jun-2026
|
26.1.1.2 Afbeelding vrijgegeven |
3.0 |
10-Jun-2026
|
Toegevoegd Vaste versie 20.18.3.1 |
2.0 |
05-Jun-2026
|
Documentatie-update |
1.0 |
05-Jun-2026
|
Eerste vrijgave |