Cisco waarschuwt voor een kritieke kwetsbaarheid in de Catalyst SD-WAN Controller, geregistreerd als CVE-2026-20182. Deze authenticatie-omzeilingsfout wordt actief misbruikt in zero-day aanvallen, waarmee aanvallers administratieve rechten kunnen verkrijgen op getroffen systemen. De kwetsbaarheid heeft een maximale ernstscore van 10.0 en treft zowel on-premise als cloudgebaseerde Cisco Catalyst SD-WAN Controller en Manager implementaties.

Volgens Cisco ontstaat het probleem door een niet correct werkend peering authenticatiemechanisme. Door speciaal vervaardigde verzoeken te sturen, kan een aanvaller inloggen als een interne, hooggeprivilegieerde niet-root gebruiker. Hiermee krijgt de aanvaller toegang tot NETCONF, waarmee netwerkconfiguraties binnen het SD-WAN netwerk kunnen worden aangepast. Cisco Catalyst SD-WAN is een softwarematige netwerkoplossing die filialen, datacenters en cloudomgevingen via een centraal beheerd systeem met versleutelde verbindingen verbindt.

De kwetsbaarheid werd in mei ontdekt tijdens actieve exploitatie, maar Cisco deelt geen details over de gebruikte aanvalsmethoden. Wel adviseert het bedrijf beheerders om logs van SD-WAN Controllers te controleren op ongeautoriseerde peering-activiteiten, die kunnen wijzen op pogingen om kwaadaardige apparaten binnen het SD-WAN netwerk te registreren. Door een rogue peer toe te voegen, kan een aanvaller een kwaadaardig apparaat laten verschijnen als legitiem, waarmee versleutelde verbindingen worden opgezet en netwerken onder controle van de aanvaller kunnen worden geadverteerd. Dit vergroot de kans om dieper in het netwerk door te dringen.

De kwetsbaarheid werd ontdekt door Rapid7 tijdens onderzoek naar een eerdere Cisco SD-WAN controller kwetsbaarheid (CVE-2026-20127) die in februari werd verholpen. Ook deze eerdere kwetsbaarheid werd sinds 2023 misbruikt door een bedreigingsactor, bekend als "UAT-8616", om rogue peers te creëren.

Cisco heeft inmiddels beveiligingsupdates uitgebracht en meldt dat er geen volledige workarounds beschikbaar zijn. Het beveelt aan om de toegang tot SD-WAN beheer- en control-plane interfaces te beperken tot vertrouwde interne netwerken of geautoriseerde IP-adressen, en authenticatielogs te controleren op verdachte inlogpogingen. De Amerikaanse CISA heeft de kwetsbaarheid toegevoegd aan de Known Exploited Vulnerabilities Catalog en federale instanties opgedragen om patches uiterlijk 17 mei 2026 toe te passen.

Beheerders wordt geadviseerd om de /var/log/auth.log bestanden te controleren op meldingen zoals "Accepted publickey for vmanage-admin" van onbekende IP-adressen. IP-adressen die niet overeenkomen met de geconfigureerde System IPs in de Cisco Catalyst SD-WAN Manager webinterface kunnen duiden op compromittering. In dat geval dient een Cisco TAC case geopend te worden. Daarnaast is het belangrijk om SD-WAN Controller logs te controleren op ongeautoriseerde peering-activiteiten, aangezien aanvallers hiermee kwaadaardige apparaten kunnen registreren binnen het SD-WAN netwerk.