思科边缘设备遭复杂攻击活动持续威胁
安全研究人员自2026年初持续追踪针对思科SD-WAN漏洞的攻击活动,这些攻击已影响关键政府网站和关键基础设施提供商,并引发全球当局的焦虑。攻击者利用多个漏洞(如CVE-2026-20127、CVE-2026-20182等)入侵系统,涉及未授权对等连接、web shell部署等手法。思科产品在政府和企业网络中广泛部署,使其成为高价值目标。思科已采取包括引入AI漏洞扫描、调整披露策略等应对措施。

数十年来,思科一直将自身定位为网络基础设施领域的领导者。该公司是企业与政府依赖的顶级安全网络设备供应商之一。然而近几个月,这种主导地位正成为其“阿喀琉斯之踵”。
自2026年初以来,安全研究人员持续追踪一系列针对思科SD-WAN漏洞的攻击。这些攻击似乎已影响关键政府网站和关键基础设施提供商,并加剧了全球当局的焦虑情绪。
“边缘基础设施仍是企业安全中价值最高的目标之一,”Rapid7漏洞情报总监Douglas McKee表示,“如果攻击者攻陷SD-WAN或防火墙管理,就等于掌控了策略、可视性、路由、分段,以及在许多情况下对环境中大部分区域的行政信任。”
近年来,思科环境已成为国家级关联行为者及其他顶级威胁行为者日益重要的目标,部分原因在于这些工具在全球最敏感的政府和企网络中广泛使用。
关键数据一览
- 3900万:连接至思科平台的网络设备数量
- 10亿:每月连接的客户端数量
- 7500亿:每日观察到的安全事件数量
在2024年由与中国关联的行为者Salt Typhoon发起的活动中,攻击者利用对思科设备的访问权限,渗透至主要电信运营商内部。
对关键行业的威胁
美国网络安全与基础设施安全局(CISA)于2月发布紧急指令,警告称某威胁行为者正针对思科Catalyst SD-WAN系统中的认证绕过漏洞(编号CVE-2026-20127)和权限提升漏洞(编号CVE-2026-20775)发起攻击。
思科Talos研究人员在5月表示,一个编号为CVE-2026-20182的认证绕过漏洞正被一个名为UAT-8616的复杂威胁行为者利用。
其他威胁行为者将思科Catalyst SD-WAN Manager中的三个漏洞串联利用,从而获得设备访问权限。思科Talos称,这些被串联的漏洞——CVE-2026-20133、CVE-2026-20122和CVE-2026-20128——最终导致web shell的释放,使攻击者能够在设备上执行bash命令。
边缘基础设施仍是企业安全中价值最高的目标之一。
——Douglas McKee,Rapid7漏洞情报总监
思科产品因其在政府和企网络中的广泛使用而频繁成为攻击目标,Gartner副总裁分析师Jonathan Forest表示。
软件定义广域网(SD-WAN)是一种虚拟技术,用于连接不同业务地点,包括云环境、数据中心和分支机构。在SD-WAN环境中,用户可获得高效路由、安全性和负载均衡的组合。
思科Catalyst SD-WAN通常在客户自身环境中部署,这意味着客户安全团队主要负责修补自身软件。
“结果可能导致补丁延迟,漏洞长时间暴露,给攻击者可乘之机,”Forest说。
由于思科产品部署极为广泛,其韧性和安全性承载着巨大期望。
“正因为这种普遍性,其产品经常遭受更多攻击,因为一个漏洞就可能让攻击者访问大量下游高知名度客户,”互联网安全中心(CIS)威胁情报高级总监TJ Sayers表示。
关键服务
医院和其他医疗机构高度依赖SD-WAN提供的技术。它们通常依赖分布式网络,其中中心医院与异地诊所、数据中心或云平台相连。
“当关键漏洞在广域网基础设施中反复出现时,医疗行业IT安全团队承受着巨大压力,风险极高,”健康信息共享与分析中心(Health ISAC)首席安全官Errol Weiss告诉Cybersecurity Dive。
“如果网络攻击利用基础设施漏洞导致长时间IT中断,扰乱急救护理、实验室结果或药物管理,护理速度就会减慢,对患者治疗结果产生负面影响,”Weiss说。
未授权对等连接
Mandiant(谷歌云旗下事件响应部门)披露了一起3月发生的攻击事件:一名黑客利用思科Catalyst SD-WAN中的零日漏洞,通过受感染的行政账户获得root级访问权限。该漏洞后被识别为CVE-2026-20245,并已发布补丁。
Mandiant最初在2025年末观察到服务提供商SD-WAN设备上出现未授权的对等连接,并推测黑客可能利用了当时尚未披露或修补的CVE-2026-20127或CVE-2026-20182。但后来确定,目标设备并不受这两个先前漏洞的影响。
研究人员表示,3月事件还涉及未授权对等连接——即在不同网络组件(如边缘路由器、区域枢纽或中央控制器)之间建立受信任数字连接的过程。获得访问权限后,黑客认证到SD-WAN Manager,并更改了默认管理员账户的密码。
Mandiant研究人员称,黑客采取了多项措施掩盖取证痕迹,包括删除攻击期间创建的所有文件,并恢复被修改的系统配置。
目前尚不清楚2025年末事件与3月事件中的黑客是否为同一人。
“Mandiant在初步调查时怀疑可能是零日漏洞,但需要更深入的取证分析才能确认新漏洞的利用,”Mandiant - Google Cloud高级网络安全顾问Pete Boonyakarn告诉Cybersecurity Dive。
当关键漏洞在广域网基础设施中反复出现时,医疗行业IT安全团队承受着巨大压力,风险极高。
——Errol Weiss,Health ISAC首席安全官
高度针对性
针对SD-WAN的攻击对思科而言并非全新体验,该公司的网络和安全产品近年来一直是最常被攻击的目标之一。
美国CISA于2025年9月发布紧急指令,要求联邦民事行政部门立即采取措施,缓解思科设备中的多个漏洞。
该指令与一个复杂行为者利用思科自适应安全设备(ASA)中的零日漏洞有关,该行为者进一步操纵只读存储器以实现重启后仍能存活的持久性。同样的漏洞也在思科Firepower设备中被发现。
披露时,全球至少有10个组织已被入侵,且这一数字预计会随时间增加。
这些攻击与一个远程代码执行漏洞(编号CVE-2025-20333)和一个权限提升漏洞(编号CVE-2025-20362)相关。威胁活动可追溯至2024年初开始的Arcane Door行动。
9月事件引起了美国国会的关注。2025年10月,路易斯安那州参议员Bill Cassidy致信思科,就其对联邦机构和更广泛公众的潜在影响提出一系列具体问题。
Cassidy担任参议院健康、教育、劳工和养老金委员会主席,他表示正在牵头调查网络风险的潜在影响,并称之为“严重的国家威胁”。
“作为全球最大的网络基础设施提供商,思科不仅向联邦政府,而且向几乎所有企业提供关键服务,占据独特地位,”Cassidy在信中写道。
安全治理
尽管近期问题频发,思科仍被广泛认为对其产品安全和客户信任持审慎、周全的态度。
根据思科2025年年报,公司设有安全与信任组织,由首席安全与信任官Anthony Grieco领导。公司董事会通过审计委员会监控网络风险,该委员会每年与Grieco会面多次。
在发生网络安全事件或威胁时,董事会和审计委员会会获得更频繁的更新。在年报提交时,思科认为其财务状况或经营业绩并未受到网络风险或任何先前识别的网络问题的实质性影响。
主动措施
思科高管公开承认近年来威胁格局快速变化,公司已制定多项计划以维护其产品线的安全。
“我们有一支红队,主动攻击我们的产品,试图发现漏洞,”Grieco在上月于拉斯维加斯举行的Cisco Live大会小组讨论中表示。
然而,思科高管明白,不能仅依赖传统措施来阻止现代威胁。思科近期已采用前沿AI模型,将漏洞扫描的范围和规模推至最优秀的人类测试人员无法独自企及的水平。
思科是Project Glasswing的创始成员,并参与了Anthropic先进Claude Mythos Preview的私下测试。
思科在6月的一篇博客文章中表示,使用前沿AI在八周内测试了18亿行代码。Grieco指出,这项工作若由公司安全团队完成,大约需要八年时间。
思科官员明白,AI本身不会神奇地解决所有产品漏洞。Grieco表示,公司将前沿大语言模型与自主开发的人工引导框架相结合,实现了低于3%的误报率。
“真正的AI驱动安全以可操作的规模化精度来衡量,而非仅凭漏洞数量,”Grieco在博客文章中写道。
公司还公布了漏洞披露公告和优先级排序方式的关键变化。
自7月起,思科改为每月两次披露模式,分别于每月第一个和第三个周三进行,据思科信息安全副总裁Russ Smoak的博客文章称。
公司还调整了披露模式,重点强调被积极利用的关键漏洞或最有可能被利用的高风险漏洞,Smoak表示。
