К обсуждениям

Cisco SD-WAN hardening release августа 2026: план обновления по веткам

Редакция VOne Технологии

Как разобрать пять umbrella CVE, выбрать fixed release своей ветки, учесть managed cloud и провести canary без попытки воспроизвести скрытые внутренние дефекты.

Читайте umbrella CVE как классы

Cisco сгруппировала внутренние находки Catalyst SD-WAN по пяти верхнеуровневым CWE: input validation, access control, link resolution, cleartext storage и проверка количества. Присвоенный CVSS отражает самый тяжёлый внутренний дефект в соответствующей группе, а не одинаковое влияние каждого узла. Публичный advisory не даёт оснований придумывать конкретный endpoint или строить тест эксплуатации. Для оператора полезная единица — сочетание deployment type и версии. Затронуты все перечисленные типы развёртывания независимо от конфигурации, поэтому фильтровать только по включённой функции нельзя.

Сопоставьте ветку с fixed release

Официальная таблица указывает, среди прочего, 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 и 26.1.2; некоторые ветки достигли End of Software Maintenance и требуют миграции. Перепишите ровно строку своей установленной ветки и проверьте статус поддержки. Не выбирайте только самый высокий номер CVSS и не ставьте отдельный патч на каждый CVE: advisory публикует hardening release как пакет. Если версия не совпадает ни с одной строкой или используется специальная сборка, окно останавливается до подтверждения Cisco TAC.

Разведите managed и customer-managed

Cisco указывает, что SD-WAN Cloud (Cisco Managed) исправлен в cloud-based release 20.15.602 и действия пользователя не требуются; текущий статус предлагается смотреть через Help в GUI. Это не переносится автоматически на on-prem, Cloud-Pro или Government deployment. Для каждого экземпляра запишите, кто отвечает за платформенное обновление, какую версию показывает сервис и кто подтверждает результат. Не запускайте самостоятельный апгрейд управляемого облака и не закрывайте локальный узел по сообщению о cloud release. Ответственность должна быть подтверждена договором и интерфейсом конкретного сервиса.

Проведите canary по бизнес-функциям

До окна сохраните поддерживаемую резервную копию, состояние контроллеров, список интеграций и путь отката. На canary после обновления подтвердите версию, здоровье управляющего кластера, штатный вход ролей, синхронизацию конфигурации и наблюдаемость одного тестового edge. Не пытайтесь воспроизводить скрытые input-validation или access-control дефекты: advisory не предназначен для такого теста. Стоп-критерии — потеря quorum, несоответствие схемы, сбой шаблонов либо неясный rollback. Только после стабильного интервала можно расширять окно на следующую группу.

Закройте пакет, а не отдельные догадки

Итоговый реестр содержит deployment, старую и новую версии, пять CVE, источник fixed release, статус поддержки, результат canary и владельца managed-компонента. Cisco сообщает, что уязвимости найдены внутренним тестированием и не известны как активно эксплуатируемые; это контекст, но не обещание безопасности. Не отмечайте часть umbrella CVE как «не затрагивает» без прямого указания Cisco: advisory говорит о затронутости независимо от конфигурации. Закрытие возможно после подтверждения hardening release на нужной ветке и прохождения операционных проверок.

Материал подготовлен редакцией VOne с применением ИИ для структуры; пять CVE-классов, deployment types, fixed releases и статус эксплуатации вручную сверены с advisory и официальным описанием модели disclosure Cisco.

Источники и проверка

Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.

Ответы

0 опубликовано
Ответов пока нет. Вы можете начать обсуждение.

Ваш ответ

Добавьте свой опыт или уточнение по теме.

Вы публикуете как Аноним Аватар отличает разговоры, но не раскрывает личные данные.

Ответ появится сразу. Не публикуйте личные данные, ключи и приватные ссылки.