Securitybedrijf WatchTowr meldt dat aanvallers op grote schaal misbruik maken van een kritieke kwetsbaarheid in de Cisco Catalyst SD-WAN Controller. Het Nationaal Cyber Security Centrum (NCSC) heeft recent aangegeven dat er proof-of-concept exploitcode voor deze kwetsbaarheid online is verschenen. Het NCSC benadrukt het belang van het snel installeren van updates, omdat de beschikbaarheid van de PoC de kans op grootschalig misbruik vergroot en een toename in scan- en misbruikverkeer verwacht wordt.

De Cisco Catalyst SD-WAN is essentieel voor Cisco's SD-WAN oplossing, waarmee organisaties netwerkinfrastructuur en -connectiviteit op meerdere locaties beheren. De kwetsbaarheid in de Controller (CVE-2026-20127) stelt een ongeauthenticeerde remote aanvaller in staat om authenticatie te omzeilen en adminrechten te verkrijgen door speciaal geprepareerde requests naar kwetsbare systemen te sturen. Deze kwetsbaarheid heeft een impactscore van 10.0 op een schaal van 1 tot 10. Zowel Cisco als cyberagentschappen waarschuwden op 25 februari voor actief misbruik van CVE-2026-20127. Cisco meldt dat de kwetsbaarheid al drie jaar bij aanvallen wordt gebruikt. Het NCSC verwachtte grootschalig misbruik, wat nu door WatchTowr wordt bevestigd. Volgens het hoofd Threat Intelligence van WatchTowr is het misbruik nu internetbreed en groeiend, en moeten alle blootgestelde systemen als gecompromitteerd worden beschouwd tenzij anders bewezen.