Cisco закрыла пять ошибок SD-WAN с оценкой 9,9 — обходного решения нет

Cisco 5 августа 2026 года выпустила окончательную рекомендацию и исправленное программное обеспечение для пяти CVE-групп в Cisco Catalyst SD-WAN Software. В техническом бюллетене Cisco указаны максимальная базовая оценка CVSS 9,9 и отсутствие обходных мер: для полного устранения уязвимостей требуется перейти на исправленный выпуск.
Опубликованное 5 августа 2026 года окончательное уведомление PSIRT относит рекомендацию к критическим и перечисляет CVE-2026-20303, CVE-2026-20304, CVE-2026-20310, CVE-2026-20312 и CVE-2026-20313. Администратору нужно узнать полную установленную версию, найти её ветку в таблице и обновиться как минимум до первого исправленного выпуска.
Почему пять CVE имеют разные оценки
Записи CVE в этой рекомендации обозначают пять групп проблем, объединённых по классам Common Weakness Enumeration, а не обязательно пять одиночных дефектов. Для каждой группы приведена тяжесть наиболее опасной входящей в неё уязвимости. Поэтому оценка 9,9 — максимум бюллетеня, а не общий балл всех пяти записей.
По 9,9 получили CVE-2026-20303, связанная с неправильной проверкой входных данных, CVE-2026-20304 с недостаточным контролем доступа и CVE-2026-20310 с неправильным разрешением ссылок перед доступом к файлу. Для CVE-2026-20312 о хранении конфиденциальных данных в открытом виде указан балл 8,8, а для CVE-2026-20313 о проверке заданного количества во входных данных — 7,7.
Эти пять CVE следует отличать от других рекомендаций, вошедших в пакет за ту же дату. Отдельно опубликованы, в частности, бюллетени для IOS XE и уязвимости раскрытия информации в Catalyst SD-WAN Manager. Их оценки и исправленные версии нельзя переносить в таблицу рассматриваемого выпуска усиления защиты.
Как выбрать первую исправленную версию

Текущую версию или состояние устранения проблемы можно посмотреть через функцию Help в графическом интерфейсе сервиса. Важен полный номер выпуска: совпадения только по первой части, например 20.15, недостаточно, поскольку исправление появляется с определённой сборки.
- выпуски ниже 20.9 необходимо перенести на исправленную ветку;
- для ветки 20.9 первый исправленный выпуск — 20.9.10;
- для 20.10, 20.11 и 20.12 — 20.12.8.1;
- для 20.13, 20.14 и 20.15 — 20.15.6;
- для 20.16 и 20.18 — 20.18.4;
- для 26.1 — 26.1.2.
Ветки 20.11, 20.13, 20.14 и 20.16 достигли окончания сопровождения программного обеспечения. Для них таблица показывает маршрут к исправлению, но оставаться на неподдерживаемом выпуске в ожидании отдельного патча не следует. Например, путь для 20.14 ведёт к 20.15.6, а для 20.16 — к 20.18.4.
Отдельное исключение действует для Cisco SD-WAN Cloud, которым управляет сама Cisco: уязвимости устранены в облачном выпуске 20.15.602, и действий клиента для этого обновления не требуется. Это не относится к локальным установкам, Cisco SD-WAN Cloud-Pro и другим вариантам, где обновление находится в зоне ответственности организации.
Перед переходом нужно проверить совместимость оборудования и конфигурации, достаточный объём памяти и право на получение программного обеспечения. Если установленной ветки нет в таблице или целевой выпуск не поддерживает имеющееся оборудование, маршрут обновления необходимо уточнить у Cisco TAC либо обслуживающей организации.
Почему настройка не заменяет обновление
Уязвимости затрагивают Cisco Catalyst SD-WAN Software независимо от конфигурации устройства. В область действия входят локальные развёртывания, Cisco SD-WAN Cloud-Pro, управляемый облачный сервис Cisco и Cisco SD-WAN for Government. Отключение отдельной функции или отсутствие внешнего доступа к одному интерфейсу не переводит уязвимую версию в исправленное состояние.
Официального обходного решения нет. Сегментация управляющей сети, ограничение доступа и наблюдение за журналами могут уменьшать общий риск, но не устраняют описанные дефекты. Подтверждённым исправлением считается переход на указанный для ветки выпуск или на подходящую более новую поддерживаемую версию.
Обновление нельзя сводить к сравнению двух чисел без учёта маршрута миграции. Если ветка завершила сопровождение, таблица направляет на другую линию выпусков; совместимость такого перехода необходимо проверить до окна обслуживания.
Что известно об эксплуатации
В окончательной версии бюллетеня от 5 августа указано, что PSIRT не известно о публичных сообщениях или вредоносном использовании этих пяти групп уязвимостей. Они были обнаружены во время внутреннего тестирования с применением существующих процессов и передовых моделей ИИ. Это означает, что августовские CVE нельзя называть активно эксплуатируемыми на основании опубликованных данных.
Появление рекомендации уже обсуждают сетевые специалисты: в ветке сообщества r/Cisco отдельно отмечены охват всех вариантов развёртывания и отсутствие обходных мер. Обсуждение показывает практическую реакцию администраторов, но оценки, версии и статус эксплуатации следует брать из обновляемой рекомендации производителя.
Таким образом, исправления доступны, рекомендация имеет окончательный статус, а временной замены обновлению нет. Результатом проверки должен стать один из трёх выводов: установлен уже исправленный выпуск, для текущей ветки указан прямой переход либо устаревшая ветка требует миграции. Перед установкой стоит повторно сверить таблицу: Cisco оставляет за собой право обновлять бюллетень.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.