思科Catalyst SD-WAN多个高危漏洞已被用于网络攻击
相关漏洞已经出现实际攻击利用,可导致敏感信息泄露、系统受控,并可能进一步影响由平台统一管理的广域网设备。受影响版本覆盖多个20.x系列,部分分支需要升级到指定修复版本。对于直接暴露管理面的企业,单纯安装补丁还不够,还应结合管理员账号、配置变更和异常访问记录开展失陷排查。
BRIEF / 内容提要
事件与背景
工业和信息化部网络安全威胁和漏洞信息共享平台提示,Catalyst SD-WAN管理软件存在权限提升、任意文件覆盖和认证绕过等漏洞,攻击者可取得最高权限。
ASSESSMENT / 风险研判
影响与判断
SD-WAN管理平台连接大量分支与网络策略,一旦最高权限失守,影响可能超出单台服务器,延伸至配置下发、流量路径和远程站点。由于漏洞已出现实际利用,修复工作的优先级应按潜在失陷事件处理。企业需要同时确认版本、暴露面和历史活动,避免在已被入侵的系统上仅安装补丁后继续运行。
KEY POINTS / 关注重点
需要关注的信息
- 漏洞类型包括权限提升、任意文件覆盖和认证绕过,成功利用后可获得最高root权限。
- 受影响范围覆盖20.9、20.11、20.12、20.13、20.14、20.15、20.16和20.18等多个版本系列。
- 思科已发布修复公告,国内平台明确提示相关漏洞已经被用于网络攻击。
VERIFICATION / 核验清单
建议优先确认
- 确认所有Catalyst SD-WAN管理节点的版本分支、补丁状态及互联网可达路径。
- 审查高权限账号新增、异常认证、策略下发和系统文件变化是否早于补丁安装。
- 核验分支设备与管理平台之间的信任关系,判断管理节点失陷后的潜在影响范围。
ACTION / 应对建议
企业可采取的措施
- 按官方公告核对实际分支和修复版本,优先升级公网可达的SD-WAN管理节点。
- 限制管理面来源并启用强身份认证,避免运维接口直接暴露于互联网。
- 审查异常管理员登录、权限变化、文件覆盖和配置下发记录,发现可疑迹象立即隔离取证。

