【安全资讯】Mandiant披露Cisco SD-WAN零日漏洞攻击细节:攻击者利用漏洞获取root权限

安恒恒脑 2026-06-25 19:02:16 921人浏览

概要:

近日,Mandiant发布报告,详细披露了黑客如何利用Cisco Catalyst SD-WAN Manager中的零日漏洞(CVE-2026-20245)进行攻击。该漏洞允许经过身份验证的攻击者通过上传恶意文件执行任意命令,从而在目标设备上创建具有root权限的非法账户。攻击者通过建立未经授权的SD-WAN对等连接,成功入侵服务提供商基础设施,并窃取了配置信息,最终实现完全控制。这一事件凸显了SD-WAN设备面临的严重安全威胁,尤其是针对关键网络基础设施的零日漏洞利用。

主要内容:

Mandiant报告指出,CVE-2026-20245是一个高严重性的命令注入漏洞,存在于Cisco Catalyst SD-WAN Manager、Controller和Validator中。攻击者首先利用此前披露的认证绕过漏洞(CVE-2026-20127和CVE-2026-20182)建立未经授权的对等连接,随后通过vmanage-admin账户登录SD-WAN Manager Web界面,提取边缘设备、控制器和模板的配置信息。在完成信息收集后,攻击者通过CLI的租户上传功能,上传名为“evil_tenant.csv”的恶意CSV文件,触发漏洞执行任意命令。

攻击者利用该漏洞执行了反取证操作:首先备份/etc/passwd和/etc/shadow等系统配置文件,然后创建名为“troot”的root权限账户,并使用Linux的“su”命令切换至该账户,获得设备完全控制权。攻击完成后,他们恢复原始admin账户密码,删除恶意CSV文件和临时文件,并执行验证脚本确认痕迹已被清除。Mandiant还观察到,部分攻击活动发生在未受此前认证绕过漏洞影响的系统上,Cisco推测攻击者可能使用了此前入侵中窃取的证书重新获得访问权限。

此次攻击的影响范围广泛,涉及服务提供商和企业的SD-WAN基础设施。攻击者成功窃取了配置信息,并可能利用root权限进行后续恶意活动,如篡改网络配置或部署持久化后门。Mandiant已发布入侵指标和攻击者IP地址,建议组织收集SD-WAN设备的诊断数据,检查未经授权的对等连接,并立即升级至最新软件版本以防范此类攻击。
零日漏洞 命令代码执行 后门 账号窃密 数据泄露 通信 IT行业
    0条评论
    0
    0
    分享
    安全星图平台专注于威胁情报的收集、处理、分析、应用,定期提供高质量的威胁情报。