باگهای بحرانی سیسکو تو Catalyst SD-WAN
خلاصهٔ کاملتر
سیسکو وصلههای امنیتی مهمی رو برای نرمافزار Catalyst SD-WAN منتشر کرده. تو این گزارش اومده که این آسیبپذیریها میتونن به دور زدن کنترل دسترسی، بالا بردن غیرمجاز سطح دسترسی و افشای اطلاعات حساس ختم بشن. جدیترینهاشون CVE-2026-20303، CVE-2026-20304 و CVE-2026-20310 هستن که هر سه بیشترین امتیاز ممکن یعنی ۹.۹ از CVSS v3.1 رو گرفتن.
این باگها تو تستهای امنیتی داخلی خود سیسکو پیدا شدن؛ تستهایی که به گفتهٔ شرکت با کمک مدلهای پیشرفتهٔ هوش مصنوعی انجام شده. تیم PSIRT سیسکو میگه تا لحظهٔ انتشار نه اکسپلویت عمومیای منتشر شده و نه سوءاستفادهٔ مخربی دیده شده، ولی چون دامنهٔ تأثیر گستردهست و راهکار جایگزینی وجود نداره، وصله کردن سریع حیاتیه.
یه نکتهٔ مهم تو نحوهٔ افشاست: سیسکو بهجای هر باگ منفرد، برای هر دستهٔ ضعف (CWE) یه شناسهٔ CVE جدا داده تا افشا و رفع اشکال سادهتر بشه؛ پس امتیاز هر CVE بیشترین شدت ممکن تو اون دستهست، نه لزوماً یه آسیبپذیری مستقل. CVE-2026-20304 زیر CWE-284 یا کنترل دسترسی نادرست میشینه و برای مدافعهای سازمانی از همه مهمتره، چون مهاجمی با سطح دسترسی پایین میتونه کنترلهای امنیتی رو دور بزنه.
دوتای دیگه هم مکانیزم متفاوتی دارن: CVE-2026-20303 به اعتبارسنجی ناقص ورودی (CWE-20) برمیگرده که مسیرپیمایی و کنترل بیرونی مسیر فایلها رو هم شامل میشه، و CVE-2026-20310 مربوط به تفکیک نادرست لینک قبل از دسترسی به فایل (CWE-59) هست — همون دردسر آشنای symbolic linkها که یه پروسه رو به سمت فایلی میبره که نباید. دو باگ کمشدتتر هم وصله شدن: CVE-2026-20312 (ذخیرهٔ اطلاعات حساس بهصورت متن ساده، ۸.۸) و CVE-2026-20313 (اعتبارسنجی نادرست مقدار، ۷.۷).
همهٔ نسخههای Catalyst SD-WAN بدون توجه به پیکربندی دستگاه درگیرن — از استقرار on-premises تا SD-WAN Cloud-Pro، نسخهٔ ابری مدیریتشدهٔ سیسکو و SD-WAN for Government. نسخههای اصلاحشده 20.9.10، 20.12.8.1، 20.15.6، 20.18.4 و 26.1.2 هستن و هر چیزی قدیمیتر از 20.9 باید به یه نسخهٔ پشتیبانیشده مهاجرت کنه. مشتریهای ابر مدیریتشدهٔ سیسکو با انتشار 20.15.602 وصله شدن و کاری لازم نیست بکنن، فقط بهتره وضعیت رو از بخش Help سرویس چک کنن.
نکات کلیدی:
- سه آسیبپذیری CVE-2026-20303، CVE-2026-20304 و CVE-2026-20310 با امتیاز ۹.۹ تو Catalyst SD-WAN وصله شدن
- هیچ تغییر پیکربندی یا راهکار موقتی جواب نمیده؛ تنها راه ارتقای نرمافزاره
- تا الان اکسپلویت عمومی یا سوءاستفادهٔ فعالی گزارش نشده
- نسخههای اصلاحشده: 20.9.10، 20.12.8.1، 20.15.6، 20.18.4 و 26.1.2
- کاربران SD-WAN Cloud مدیریتشدهٔ سیسکو خودکار با 20.15.602 وصله شدن




