Cisco har avslöjat en kritisk sårbarhet i SD-WAN Manager som angripare redan har utnyttjat i nolldagsattacker för att få root-åtkomst till drabbade system. Företaget bekräftade att hotaktörer riktade in sig på sårbarheten innan en säkerhetsuppdatering fanns tillgänglig, vilket ökar brådskan för organisationer som använder sårbara installationer.
Sårbarheten, som spåras som CVE-2025-20337, påverkar Cisco SD-WAN Manager, tidigare känt som vManage. Framgångsrik exploatering gör det möjligt för en autentiserad angripare att höja sina behörigheter och utföra åtgärder med root-rättigheter på komprometterade enheter.
Cisco har släppt säkerhetsuppdateringar och uppmanar kunder att installera dem så snart som möjligt.
Angripare fick root-åtkomst
Enligt Cisco beror sårbarheten på bristfällig validering i den berörda programvaran. En angripare med giltiga inloggningsuppgifter kan utnyttja bristen för att köra godtyckliga kommandon och få fullständig root-kontroll över systemet.
Root-åtkomst ger angripare omfattande kontroll över en enhet. När dessa rättigheter väl har erhållits kan angripare ändra konfigurationer, distribuera ytterligare skadlig kod, skapa nya konton och ta sig djupare in i nätverksmiljön.
Cisco uppgav att angripare aktivt utnyttjade sårbarheten i verkliga attacker innan företaget publicerade en korrigering.
Avslöjandet placerar sårbarheten bland ett växande antal företagsrelaterade säkerhetsbrister som organisationer har tvingats hantera samtidigt som attacker redan pågick.
Organisationer står inför ökad risk
SD-WAN-plattformar har ofta en kritisk roll i företagsnätverk. De används för att hantera anslutningar mellan kontor, molntjänster och datacenter. Därför kan en framgångsrik kompromettering ge angripare värdefull åtkomst till företagets infrastruktur.
Säkerhetsteam prioriterar ofta SD-WAN-sårbarheter eftersom angripare kan använda komprometterade hanteringsplattformar för att påverka flera nätverksplatser genom en enda kontrollpunkt.
Organisationer som fördröjer patchning riskerar att exponera kritiska nätverkshanteringssystem för angripare som söker förhöjda behörigheter.
Cisco har inte offentligt identifierat de hotaktörer som ligger bakom attackerna, men företaget har bekräftat att exploatering har förekommit i verkliga miljöer.
Säkerhetsuppdateringar finns tillgängliga
Cisco har släppt korrigeringar som åtgärdar sårbarheten och rekommenderar att kunder uppdaterar berörda system omedelbart. Företaget uppmanar även administratörer att granska loggar och undersöka tecken på obehörig aktivitet.
Organisationer bör verifiera att endast betrodda användare har åtkomst till SD-WAN-hanteringssystem och säkerställa att administrativa inloggningsuppgifter är skyddade.
Säkerhetsteam bör också övervaka privilegierade konton och granska konfigurationsändringar som genomfördes före installationen av säkerhetsuppdateringen.
Dessa åtgärder kan hjälpa till att identifiera potentiella komprometteringsförsök och minska risken för ytterligare exploatering.
Slutsats
Cisco SD-WAN-sårbarheten visar det fortsatta hotet från säkerhetsbrister som angripare utnyttjar innan leverantörer hinner släppa korrigeringar. Cisco bekräftade att hotaktörer använde CVE-2025-20337 i nolldagsattacker för att få root-åtkomst till sårbara system. Organisationer som använder berörda SD-WAN Manager-installationer bör installera tillgängliga säkerhetsuppdateringar omgående och granska sina miljöer efter tecken på kompromettering.


0 svar till ”Cisco SD-WAN-sårbarhet utnyttjas i nolldagsattacker”