Cisco đã phát hành các bản cập nhật bảo mật để khắc phục lỗ hổng trong Catalyst SD-WAN Manager, được theo dõi với mã định danh CVE-2026-20262, đã bị khai thác trong các cuộc tấn công nhằm leo thang quyền truy cập lên root.

Trước đây với tên gọi SD-WAN vManage, phần mềm này cho phép quản trị viên có thể quản lý tối đa 6.000 thiết bị SD-WAN từ một bảng điều khiển duy nhất.
Lỗ hổng bảo mật zero-day này hiện đã được vá ảnh hưởng đến tất cả các loại triển khai, bất kể cấu hình thiết bị nào, bao gồm cả triển khai on-prem, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud (Cisco Managed) và Cisco SD-WAN for Government (FedRAMP).
Cisco giải thích vấn đề bắt nguồn từ việc xác thực không đầy đủ dữ liệu đầu vào do người dùng cung cấp trong quá trình tải lên tệp tin, điều này có thể cho phép kẻ tấn công từ xa có quyền hạn thấp thực thi các lệnh tùy ý với quyền root.
Thông báo của Cisco cho biết: “Một lỗ hổng trong giao diện người dùng web của Cisco Catalyst SD-WAN Manager, trước đây là SD-WAN vManage, có thể cho phép kẻ tấn công từ xa đã được xác thực tạo một tệp tin hoặc ghi đè lên bất kỳ dữ liệu nào trên filesystem hệ thống bị ảnh hưởng. Tin tặc có thể khai thác lỗ hổng này bằng cách gửi yêu cầu HTTP được tạo sẵn đến điểm cuối API bị ảnh hưởng. Nếu khai thác thành công, kẻ tấn công có thể tạo hoặc ghi đè bất kỳ tệp nào trên hệ điều hành, tệp này sau đó có thể được sử dụng để nâng quyền lên root”.
Cisco tiết lộ Nhóm ứng phó sự cố bảo mật sản phẩm (PSIRT) của công ty phát hiện việc khai thác lỗ hổng CVE-2026-20262 vào đầu tháng này và “khuyến cáo mạnh mẽ” khách hàng nên vá lỗi hệ thống của mình.
Mặc dù không chia sẻ bất kỳ chi tiết nào về các cuộc tấn công, nhưng công ty đã chia sẻ các chỉ báo về sự xâm phạm (IOC), đồng thời đưa ra cảnh báo các quản trị viên nên kiểm tra log của SD-WAN vmanage-server, vmanage-appserver và serviceproxy-access để tìm các nỗ lực tải lên các tệp index.jsp và .war.
Trước đó vào tháng 02/2026, Cisco đã vá một lỗ hổng bảo mật tiết lộ thông tin trong Catalyst SD-WAN Manager (CVE-2026-20133), được cảnh báo là đang bị khai thác tích cực vào cuối tháng 4/2026. Hai tuần sau đó, hãng tiếp tục thông báo về hai lỗ hổng khác (CVE-2026-20128 và CVE-2026-20122) đang bị lợi dụng trên thực tế.
Tháng 5/2026, cơ quan này gắn nhãn một lỗ hổng vượt qua xác thực Catalyst SD-WAN Controller mức độ nghiêm trọng tối đa (CVE-2026-20182), nhấn mạnh đang bị khai thác tích cực như một lỗ hổng zero-day để giành quyền quản trị trên các thiết bị chưa được vá lỗi.
Gần đây hơn, vào đầu tháng 6, Cisco cảnh báo về một lỗ hổng chưa được vá khác trong Catalyst SD-WAN Manager (CVE-2026-20245), đã bị khai thác trong các cuộc tấn công và cho phép kẻ tấn công giành được quyền quản trị hệ thống.
Trong vài năm trở lại đây, Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) xác định 91 lỗ hổng bảo mật của Cisco bị khai thác trên thực tế, trong đó có 5 lỗ hổng trong Cisco Catalyst SD-WAN Manager và 6 lỗ hổng khác bị lợi dụng trong các cuộc tấn công mã độc tống tiền.