Cảnh báo lỗ hổng nghiêm trọng trên Cisco SD-WAN bị khai thác từ năm 2023

11:47 | 28/02/2026

Mới đây, Cisco đã cảnh báo về một lỗ hổng vượt qua xác thực nghiêm trọng trong Cisco Catalyst SD-WAN bị khai thác tích cực trong các cuộc tấn công zero-day, cho phép kẻ tấn công từ xa xâm nhập vào controller và thêm các thiết bị độc hại vào mạng mục tiêu.

Lỗ hổng nghiêm trọng với điểm CVSS tối đa

Với mã định danh CVE-2026-20127 (điểm CVSS: 10.0), lỗ hổng này ảnh hưởng đến Cisco Catalyst SD-WAN Controller (trước đây là vSmart) và Cisco Catalyst SD-WAN Manager (trước đây là vManage) trong môi trường on-prem và SD-WAN Cloud. Công ty ghi nhận Trung tâm An ninh mạng Úc đã báo cáo về lỗ hổng này.

Trong một thông báo vào ngày 25/2, Cisco cho biết vấn đề bắt nguồn từ cơ chế xác thực kết nối ngang hàng không hoạt động đúng cách. Kẻ tấn công có thể khai thác lỗ hổng bằng cách gửi các yêu cầu được tạo sẵn đến hệ thống bị ảnh hưởng.

"Nếu khai thác thành công lỗ hổng này, tác nhân đe dọa có thể đăng nhập vào Cisco Catalyst SD-WAN Controller bị ảnh hưởng với tài khoản người dùng nội bộ có quyền cao mà không phải root. Sử dụng tài khoản này, chúng có thể truy cập NETCONF, từ đó thao túng cấu hình mạng cho kiến ​​trúc SD-WAN”, Cisco cho biết.

Thông qua một thiết bị ngang hàng giả mạo, tin tặc có thể chèn một thiết bị độc hại vào môi trường SD-WAN trông có vẻ hợp pháp. Thiết bị đó sau đó có thể thiết lập các kết nối được mã hóa và quảng bá các mạng nằm dưới sự kiểm soát của kẻ tấn công, có khả năng cho phép chúng xâm nhập sâu hơn vào mạng của tổ chức.

Một thông báo riêng từ Cisco Talos chia sẻ, CVE-2026-20127 đã bị khai thác tích cực trong các cuộc tấn công và đang theo dõi hoạt động độc hại dưới mã “UAT-8616”. Talos báo cáo dữ liệu đo từ xa của họ cho thấy việc khai thác lỗ hổng đã diễn ra ít nhất từ ​​năm 2023, ngoài ra các đối tác tình báo thông tin thêm tin tặc có thể đã leo thang quyền bằng cách hạ cấp xuống phiên bản phần mềm cũ hơn, khai thác lỗ hổng CVE-2022-20775 để giành quyền truy cập root, sau đó khôi phục lại phiên bản firmware ban đầu. Với cách thức như vậy, các tin tặc có thể giành được quyền truy cập root mà không bị phát hiện.

Vụ việc đã được tiết lộ trong các thông báo phối hợp giữa Cisco và các cơ quan chức năng của Mỹ và Anh. Vào ngày 25/2,Cơ quan An ninh mạng và Cơ sở hạ tầng Mỹ (CISA) đã ban hành Chỉ thị 26-03 yêu cầu các cơ quan thuộc nhánh hành pháp dân sự liên bang của Mỹ lập danh mục hệ thống Cisco SD-WAN, thu thập bằng chứng điều tra số, đảm bảo lưu trữ nhật ký bên ngoài, áp dụng các bản cập nhật và phân tích các nguy cơ xâm phạm tiềm ẩn liên quan đến CVE-2026-20127 và CVE-2022-20775.

Một hướng dẫn chung về tăng cường bảo mật từ CISA và Trung tâm An ninh mạng Quốc gia Anh cảnh báo rằng, các tác nhân độc hại đang nhắm mục tiêu vào các triển khai Cisco Catalyst SD-WAN trên toàn cầu để thêm các thiết bị đầu cuối giả mạo, sau đó thực hiện các hành động tiếp theo để giành quyền truy cập root và duy trì quyền kiểm soát lâu dài.

Các khuyến cáo nhấn mạnh rằng, giao diện quản lý SD-WAN không bao giờ được phép kết nối với Internet, đồng thời kêu gọi các tổ chức cập nhật và tăng cường bảo mật ngay lập tức trên các hệ thống bị ảnh hưởng. Cisco đã phát hành các bản cập nhật phần mềm để khắc phục lỗ hổng và cho biết hiện chưa có giải pháp tạm thời nào có thể giải quyết triệt để vấn đề này.

Các dấu hiệu của sự thỏa hiệp

Cisco thông báo các tổ chức và doanh nghiệp nên xem xét kỹ nhật ký trên bất kỳ hệ thống Catalyst SD-WAN Controller nào được kết nối với Internet, từ đó tìm kiếm các dấu hiệu của các sự kiện kết nối trái phép và hoạt động xác thực đáng ngờ.

Công ty khuyến nghị quản trị viên kiểm tra tệp /var/log/auth.log để tìm các mục hiển thị “Accepted publickey for vmanage-admin” từ các địa chỉ IP không xác định: 2026-02-10T22:51:36+00:00 vm  sshd[804]: Accepted publickey for vmanage-admin from  port [REDACTED PORT] ssh2: RSA SHA256:[REDACTED KEY]

Quản trị viên nên so sánh các địa chỉ IP đó với các địa chỉ IP hệ thống đã được cấu hình trong giao diện SD-WAN Manager và với cơ sở hạ tầng quản lý hoặc controller đã biết. Nếu một địa chỉ IP không xác thực thành công, quản trị viên nên nghi ngờ thiết bị của họ bị xâm phạm và liên hệ với bộ phận hỗ trợ kỹ thuật của Cisco để xử lý.

Các cảnh báo từ Talos đã chia sẻ thêm các dấu hiệu xâm nhập, bao gồm việc tạo và xóa các tài khoản người dùng độc hại, đăng nhập root bất ngờ, các khóa SSH trái phép trong tài khoản vmanage-admin hoặc root, cũng như các thay đổi cho phép PermitRootLogin.

Quản trị viên cũng nên tìm kiếm các tệp nhật ký có kích thước nhỏ bất thường hoặc bị thiếu, điều này có thể cho thấy nhật ký đã bị can thiệp, bên cạnh đó là việc hạ cấp phần mềm hoặc khởi động lại hệ thống, điều này có thể cho thấy việc khai thác lỗ hổng CVE-2022-20775 để giành quyền root.

Để kiểm tra khả năng khai thác lỗ hổng CVE-2022-20775, CISA khuyến nghị phân tích các tệp nhật ký sau: /var/volatile/log/vdebug; /var/log/tmplog/vdebug; /var/volatile/log/sw_script_synccdb.log. Hướng dẫn tăng cường bảo mật của CISA nhấn mạnh các tổ chức thu thập các bằng chứng điều tra số, bao gồm các bản ghi lỗi hệ thống quản trị và thư mục người dùng, đồng thời đảm bảo nhật ký được lưu trữ bên ngoài để ngăn chặn việc giả mạo.

Nếu tài khoản root bị xâm phạm, quản trị viên nên triển khai cài đặt mới hoàn toàn thay vì cố gắng làm sạch cơ sở hạ tầng hiện có. Ngoài ra, các tổ chức và doanh nghiệp cũng nên coi các sự kiện kết nối ngang hàng bất ngờ hoặc hoạt động không rõ nguyên nhân của controller là những dấu hiệu tiềm tàng của sự xâm phạm và cần điều tra chúng ngay lập tức.

CISA khuyến nghị hạn chế khả năng tiếp xúc mạng, đặt các thành phần SD-WAN controller phía sau tường lửa, cách ly các giao diện quản lý, chuyển tiếp nhật ký đến các hệ thống bên ngoài và áp dụng hướng dẫn tăng cường bảo mật của Cisco. Cơ quan này đặc biệt khuyến nghị nâng cấp lên phiên bản phần mềm đã được sửa lỗi vì đây là cách duy nhất để khắc phục hoàn toàn lỗ hổng CVE-2026-20127.

Để lại bình luận