Google bünyesindeki Mandiant'ın yeni bulgularına göre kimliği belirsiz bir tehdit aktörü, Cisco Catalyst SD-WAN'ı etkileyen yüksek önem dereceli güvenlik açığını, kamuoyuna duyurulmadan en az iki ay önce sıfırıncı gün (zero-day) açığı olarak istismar etti.
CVE-2026-20245 olarak takip edilen ve CVSS puanı 7.8 olan bu açık, kimliği doğrulanmış yerel bir saldırganın, etkilenen sisteme özel hazırlanmış bir dosya göndererek yükseltilmiş ayrıcalıklarla keyfi komut çalıştırmasına olanak tanıyor. Açığın temelinde cihazın kullanıcı girdilerini yetersiz biçimde doğrulaması yatıyor.
Araştırmacılar, saldırganların kurbanın SD-WAN cihazlarına bağlanmak için sahte eşleştirme (rogue peering) yöntemini kullandığını değerlendiriyor. Bu yöntemle yönetici ayrıcalıkları ve root düzeyinde erişim elde ettikleri düşünülüyor.
Cisco bu ay başında söz konusu açığın istismar edildiğinden haberdar olduğunu kabul etti. Şirketin açıklamasına göre saldırının başarıya ulaşması için tehdit aktörünün hedef sistemde netadmin ayrıcalıklarına sahip olması gerekiyor.
Mandiant araştırmacıları Chester Sng, Pete Boonyakarn ve Logeswaran Nadarajan'ın bulgularına göre saldırganlar, operasyonel güvenliklerini korumak ve tespit edilmekten kaçınmak amacıyla saldırı boyunca sistematik biçimde anti-adli tıp teknikleri kullandı. Bu kapsamda faaliyetleri sırasında değiştirdikleri sistem yapılandırma dosyalarını seçici olarak silip yeniden oluşturdular.