6月初思科公布今年第7個SD-WAN零時差漏洞CVE-2026-20245,此弱點存在於Catalyst SD-WAN Manager(原SD-WAN vManage)的命令列(CLI),該公司特別提及利用該漏洞必須搭配其他條件,事先取得netadmin權限,其中一種方法是利用另外兩個資安漏洞CVE-2026-20182或CVE-2026-20127,但為何會特別提及這些弱點?很有可能與實際攻擊活動有關。
通報此事的Mandiant本週揭露鎖定一家服務供應商SD-WAN基礎設施的攻擊行動,駭客透過未經授權的對等連線(Peering Connection)建立初始存取管道,並透過SSH連線存取受害企業,並利用相關權限操控預設帳號的密碼,以迴避偵測。接著,上傳惡意CSV檔案利用CVE-2026-20245,從遭到入侵的管理員帳號,將權限提升為root層級。值得留意的是,在活動的過程裡,駭客藉由刪除惡意檔案、復原組態設定的變更,以及執行通過驗證的指令碼,將作案的證據清除。
究竟這些駭客如何建立上述初始存取管道?Mandiant指出很可能與利用CVE-2026-20182或CVE-2026-20127的活動有關,該資安團隊於去年底至今年1月,察覺利用這兩種漏洞建立的未經授權對等連線,而這些弱點當時皆尚未公開及修補。不過,Mandiant於今年3月,看到一臺已修補CVE-2026-20127的Catalyst SD-WAN Manager設備出現更多的惡意對等連線,而且駭客也並未利用CVE-2026-20182,因此他們推測,攻擊者疑似透過先前的漏洞利用活動竊得憑證,而在這臺已套用修補程式的SD-WAN系統持續活動。
Comments (0)