数十年来,思科一直将自身定位为网络基础设施领域的领导者。该公司是企业与政府所依赖的安全网络设备的主要供应商之一。然而近几个月,这种主导地位正成为其致命弱点。

自2026年初以来,安全研究人员持续追踪一系列针对思科SD-WAN漏洞的攻击。这些攻击似乎已影响多个关键政府网站和关键基础设施提供商,并加剧了全球各地当局的焦虑情绪。

“边缘基础设施仍然是企业安全中价值最高的目标之一,”Rapid7漏洞情报总监Douglas McKee表示。“如果攻击者攻陷了SD-WAN或防火墙管理,就等于掌控了策略、可视性、路由、分段,以及在许多情况下对环境中大范围区域的行政信任。”

近年来,由于思科工具在全球最敏感的政府和企网络中的广泛使用,思科环境已成为国家关联行为者及其他顶级威胁行为者日益重要的攻击目标。

数据一览
3900万
连接至思科平台的网络设备
10亿
每月连接的客户端
7500亿
每日观察到的安全事件

在2024年中国关联行为者Salt Typhoon发起的攻击活动中,攻击者利用了对思科设备的访问权限,渗透至多家大型电信运营商内部。

关键行业面临的威胁

美国网络安全和基础设施安全局(CISA)于2月发布紧急指令,警告称某威胁行为者正针对思科Catalyst SD-WAN系统中的认证绕过漏洞(编号CVE-2026-20127)和权限提升漏洞(编号CVE-2026-20775)发起攻击。

思科Talos研究人员5月表示,一个编号为CVE-2026-20182的认证绕过漏洞正被一个名为UAT-8616的复杂威胁行为者利用。

思科Talos还指出,其他威胁行为者将思科Catalyst SD-WAN Manager中的三个漏洞串联利用,使攻击者得以访问设备。被串联利用的漏洞包括CVE-2026-20133CVE-2026-20122CVE-2026-20128,最终导致Web Shell的释放,使攻击者能够在设备上执行bash命令。


边缘基础设施仍然是企业安全中价值最高的目标。

Douglas McKee

Rapid7漏洞情报总监


Gartner副总裁分析师Jonathan Forest表示,思科产品因在政府和企业网络中的广泛使用而频繁成为攻击目标。

软件定义广域网(SD-WAN)是一种虚拟技术,用于连接不同业务地点,包括云环境、数据中心和分支机构。在SD-WAN环境中,用户可获得高效路由、安全性和负载均衡的组合优势。

思科Catalyst SD-WAN通常在客户自身环境中部署,这意味着客户安全团队在很大程度上负责修补自己的软件。

“这可能导致补丁延迟,漏洞长时间暴露,给攻击者可乘之机,”Forest表示。

由于思科产品部署极为广泛,其韧性和安全性备受关注。

“正因如此普遍,其产品经常遭受更多攻击,因为一个单一漏洞就可能让攻击者接触到大量下游高端客户,”互联网安全中心(Center for Internet Security)高级威胁情报总监TJ Sayers表示。

关键服务

医院和其他医疗机构高度依赖SD-WAN提供的技术。它们通常依赖分布式网络,中心医院与异地诊所或数据中心相连,或使用云平台。

“当关键漏洞在广域网基础设施中反复出现时,会给医疗行业IT安全团队带来巨大压力,且风险极高,”健康信息共享与分析中心(Health ISAC)首席安全官Errol Weiss对Cybersecurity Dive表示。

“如果网络攻击利用基础设施漏洞导致长时间IT中断,扰乱急诊护理、实验室结果或药物管理,护理速度就会减慢,对患者治疗结果产生负面影响,”Weiss说。

未授权对等互联

Mandiant(谷歌云旗下事件响应部门)披露了一起3月发生的攻击事件:一名黑客利用思科Catalyst SD-WAN中的零日漏洞,通过受感染的行政账户获得某通信服务提供商的根级访问权限。该漏洞后被确认为CVE-2026-20245,并已发布补丁。

Mandiant最初于2025年末观察到该服务提供商SD-WAN设备上出现未授权对等互联连接,并推测黑客可能利用了当时尚未披露或修补的CVE-2026-20127或CVE-2026-20182。但后来确定目标设备并未受这两个先前漏洞的影响。

研究人员表示,3月事件还涉及未授权对等互联——即在不同网络组件(如边缘路由器、区域枢纽或中央控制器)之间建立受信任数字连接的过程。获得访问权限后,黑客对SD-WAN Manager进行了身份验证,并更改了默认管理员账户的密码。

Mandiant研究人员表示,黑客采取了大量措施掩盖取证痕迹,包括删除攻击期间创建的所有文件,并恢复被修改的系统配置。

目前尚不清楚2025年末事件与3月事件中的黑客是否为同一人。

“Mandiant在初步调查期间怀疑这可能是一个零日漏洞,但需要更深入的取证分析来确认新漏洞被利用的情况,”Mandiant(谷歌云)高级网络安全顾问Pete Boonyakarn对Cybersecurity Dive表示。


当关键漏洞在广域网基础设施中反复出现时,会给医疗行业IT安全团队带来巨大压力,且风险极高。

Errol Weiss

Health ISAC首席安全官


高度针对性

针对SD-WAN的攻击对思科而言并非全新体验,该公司的网络和安全产品近年来一直是最常被攻击的目标之一。

美国网络安全和基础设施安全局(CISA)于2025年9月发布紧急指令,要求联邦民事行政部门机构立即采取措施,缓解思科设备中的多个漏洞。

该指令与一个复杂行为者利用思科自适应安全设备(ASA)中的零日漏洞有关,该行为者进一步操纵只读存储器以实现重启后依然存在的持久性。同样的漏洞也出现在思科Firepower设备中。

在披露时,全球至少有10个组织已被入侵,预计这一数字还会随时间增加。

这些攻击与一个远程代码执行漏洞(编号CVE-2025-20333)和一个权限提升漏洞(编号CVE-2025-20362)相关。该威胁活动可追溯至2024年初开始的Arcane Door攻击活动。

9月事件引起了美国国会的关注。2025年10月,路易斯安那州参议员Bill Cassidy向思科发送了一封信函,提出一系列具体问题,涉及对联邦机构及更广泛公众的潜在影响。

Cassidy担任参议院健康、教育、劳工和养老金委员会主席,他表示正在牵头调查网络风险的潜在影响,并称之为“严重的国家威胁”。

“作为全球最大的网络基础设施提供商,思科不仅向联邦政府,而且向几乎所有企业提供服务,占据着独特地位,”Cassidy在信中写道。

安全治理

尽管近期问题频发,思科仍被广泛认为对其产品安全和客户信任持审慎和深思熟虑的态度。

根据思科2025年年度报告,该公司在首席安全与信任官Anthony Grieco的领导下运营着一个安全与信任组织。公司董事会通过审计委员会监控网络风险,该委员会每年与Grieco会面多次。

在发生网络安全事件或威胁时,董事会和审计委员会会获得更频繁的更新。在年度报告提交时,思科认为网络风险或任何先前识别的网络问题并未对其财务状况或经营业绩产生重大影响。

主动措施

思科高管近年来公开承认威胁格局的快速变化,公司设有旨在维护产品线安全的项目。

“我们有一支红队主动攻击我们的产品,试图发现漏洞,”Grieco上个月在拉斯维加斯举行的Cisco Live大会的小组讨论中表示。

然而,思科高管明白,不能仅依赖传统措施来阻止现代威胁。思科最近采用前沿AI模型,将漏洞扫描的范围和规模推至最优秀的人类测试人员无法独自达到的水平。

思科是Project Glasswing的创始成员,并参与了Anthropic先进Claude Mythos Preview的私人测试。

思科使用前沿AI在八周内测试了18亿行代码,Grieco在6月的一篇博客文章中表示。他指出,这项工作若由公司安全团队完成,大约需要八年时间。

思科官员明白,AI本身不会神奇地解决所有产品漏洞。Grieco表示,公司将前沿大语言模型与自身的人工引导框架相结合,实现了低于3%的误报率。

“真正的AI驱动安全以可操作的大规模精确度来衡量,而非仅凭漏洞数量,”Grieco在博客文章中写道。

公司还公布了漏洞披露公告和优先级排序方式的关键变化。

自7月起,思科改为每月两次的披露模式,分别在每月第一个和第三个周三发布,据思科信息安全副总裁Russ Smoak的博客文章所述。

公司还调整了披露模式,重点强调被积极利用的关键漏洞或最有可能被利用的高风险漏洞,Smoak表示。