Cisco Talos volgt de actieve exploitatie van de kwetsbaarheid CVE-2026-20182 in Cisco Catalyst SD-WAN Controller en Manager. Deze authenticatie-omzeilingsfout maakt het mogelijk voor een niet-geauthenticeerde, externe aanvaller om de authenticatie te omzeilen en administratieve rechten te verkrijgen op het getroffen systeem. Tot nu toe lijkt de exploitatie van deze kwetsbaarheid beperkt, maar Talos plaatst deze activiteit met hoge zekerheid onder de dreigingsgroep UAT-8616.

Daarnaast is Talos zich bewust van meerdere andere dreigingsactoren, los van UAT-8616, die sinds maart 2026 op nieuwe wijze gebruikmaken van eerder bekende kwetsbaarheden CVE-2026-20133, CVE-2026-20128 en CVE-2026-20122. Deze kwetsbaarheden, die voorafgaan aan CVE-2026-20182, werden door Cisco in februari 2026 gepatcht en geadviseerd om te updaten. Exploitatie van deze kwetsbaarheden leidde tot het plaatsen van webshells en andere kwaadaardige tools, waarbij veel gebruik werd gemaakt van een proof-of-concept en een JavaServer Pages (JSP) shell, bekend als “XenShell”, ontwikkeld door ZeroZenX Labs.

De dreigingsgroep UAT-8616, die ook eerder een vergelijkbare kwetsbaarheid CVE-2026-20127 exploiteerde, voert na succesvolle exploitatie van CVE-2026-20182 acties uit zoals het toevoegen van SSH-sleutels, aanpassen van NETCONF-configuraties en het escaleren naar rootrechten. De infrastructuur die UAT-8616 gebruikt overlapt met het door Talos nauwlettend gevolgde Operational Relay Box (ORB) netwerk. Cisco adviseert klanten dringend de richtlijnen uit de security advisory over CVE-2026-20182 te volgen en bij vragen een TAC request in te dienen. Voor aanvullende details wordt ook verwezen naar Rapid7’s disclosure over CVE-2026-20182.

Naast UAT-8616 is er ook brede exploitatie van de eerder genoemde kwetsbaarheden CVE-2026-20133, CVE-2026-20128 en CVE-2026-20122 in niet-gepatchte Cisco Catalyst SD-WAN Manager systemen. Deze kwetsbaarheden kunnen, wanneer gecombineerd, een externe aanvaller zonder authenticatie toegang geven tot het apparaat. Na de publicatie van proof-of-concept code door ZeroZenX Labs in maart 2026 werd exploitatie van onbeschermde systemen waargenomen tot april 2026. Talos signaleert meerdere dreigingsclusters die gebruikmaken van publiek beschikbare exploitcode om webshells te plaatsen en verdere kwaadaardige activiteiten uit te voeren.