Cisco ออกอัปเดตฉุกเฉิน อุดช่องโหว่ร้ายแรงสูงสุดใน Catalyst SD-WAN Controller
Cisco ออกอัปเดตฉุกเฉินเพื่ออุดช่องโหว่ความรุนแรงสูงสุดในระบบ Catalyst SD-WAN Controller หลังพบว่าถูกนำไปใช้โจมตีจริงแล้วในบางกรณี โดยช่องโหว่นี้เปิดทางให้ผู้โจมตีจากระยะไกลสามารถ “ข้ามระบบยืนยันตัวตน” และยึดสิทธิ์ระดับผู้ดูแลระบบได้โดยไม่ต้องล็อกอิน
ช่องโหว่ดังกล่าวถูกติดตามในรหัส CVE-2026-20182 และได้รับคะแนนความรุนแรงระดับสูงสุด CVSS 10.0

Cisco ระบุว่า ปัญหาเกิดจากกลไกการยืนยันตัวตนของระบบ peering authentication ทำงานผิดพลาด ส่งผลให้ผู้ไม่หวังดีสามารถส่งคำขอที่ถูกดัดแปลงเป็นพิเศษไปยังระบบที่ได้รับผลกระทบ เพื่อข้ามขั้นตอนการตรวจสอบสิทธิ์ได้สำเร็จ
หากโจมตีสำเร็จ แฮกเกอร์จะสามารถเข้าสู่ระบบ Cisco Catalyst SD-WAN Controller ได้ในฐานะบัญชีผู้ใช้ภายในที่มีสิทธิ์ระดับสูง แม้จะไม่ใช่ root account แต่ก็เพียงพอสำหรับเข้าถึงระบบ NETCONF และแก้ไขค่าคอนฟิกเครือข่ายของ SD-WAN fabric ได้
ระบบที่ได้รับผลกระทบประกอบด้วย
- On-Prem Deployment
- Cisco SD-WAN Cloud-Pro
- Cisco SD-WAN Cloud (Cisco Managed)
- Cisco SD-WAN for Government (FedRAMP)
Cisco เปิดเผยว่าเริ่มพบการโจมตีแบบจำกัดวงตั้งแต่เดือนพฤษภาคม 2026 และแนะนำให้ลูกค้ารีบติดตั้งอัปเดตล่าสุดโดยเร็วที่สุด เพื่อลดความเสี่ยงจากการถูกบุกรุกระบบ
นอกจากนี้ บริษัทเตือนว่า ระบบ Catalyst SD-WAN Controller ที่เปิดให้เข้าถึงผ่านอินเทอร์เน็ตและมีการเปิดพอร์ตไว้ มีความเสี่ยงสูงต่อการถูกโจมตีมากขึ้น
Cisco ยังแนะนำให้ผู้ดูแลระบบตรวจสอบไฟล์ /var/log/auth.log เพื่อค้นหาร่องรอยผิดปกติ โดยเฉพาะรายการล็อกที่เกี่ยวข้องกับข้อความ “Accepted publickey for vmanage-admin” จาก IP Address ที่ไม่รู้จักหรือไม่ได้รับอนุญาต ซึ่งอาจเป็นสัญญาณว่าระบบถูกเข้าถึงโดยผู้ไม่หวังดีแล้ว

