Как разобрать пять umbrella CVE, выбрать fixed release своей ветки, учесть managed cloud и провести canary без попытки воспроизвести скрытые внутренние дефекты.
Читайте umbrella CVE как классы
Cisco сгруппировала внутренние находки Catalyst SD-WAN по пяти верхнеуровневым CWE: input validation, access control, link resolution, cleartext storage и проверка количества. Присвоенный CVSS отражает самый тяжёлый внутренний дефект в соответствующей группе, а не одинаковое влияние каждого узла. Публичный advisory не даёт оснований придумывать конкретный endpoint или строить тест эксплуатации. Для оператора полезная единица — сочетание deployment type и версии. Затронуты все перечисленные типы развёртывания независимо от конфигурации, поэтому фильтровать только по включённой функции нельзя.
Сопоставьте ветку с fixed release
Официальная таблица указывает, среди прочего, 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 и 26.1.2; некоторые ветки достигли End of Software Maintenance и требуют миграции. Перепишите ровно строку своей установленной ветки и проверьте статус поддержки. Не выбирайте только самый высокий номер CVSS и не ставьте отдельный патч на каждый CVE: advisory публикует hardening release как пакет. Если версия не совпадает ни с одной строкой или используется специальная сборка, окно останавливается до подтверждения Cisco TAC.
Разведите managed и customer-managed
Cisco указывает, что SD-WAN Cloud (Cisco Managed) исправлен в cloud-based release 20.15.602 и действия пользователя не требуются; текущий статус предлагается смотреть через Help в GUI. Это не переносится автоматически на on-prem, Cloud-Pro или Government deployment. Для каждого экземпляра запишите, кто отвечает за платформенное обновление, какую версию показывает сервис и кто подтверждает результат. Не запускайте самостоятельный апгрейд управляемого облака и не закрывайте локальный узел по сообщению о cloud release. Ответственность должна быть подтверждена договором и интерфейсом конкретного сервиса.
Проведите canary по бизнес-функциям
До окна сохраните поддерживаемую резервную копию, состояние контроллеров, список интеграций и путь отката. На canary после обновления подтвердите версию, здоровье управляющего кластера, штатный вход ролей, синхронизацию конфигурации и наблюдаемость одного тестового edge. Не пытайтесь воспроизводить скрытые input-validation или access-control дефекты: advisory не предназначен для такого теста. Стоп-критерии — потеря quorum, несоответствие схемы, сбой шаблонов либо неясный rollback. Только после стабильного интервала можно расширять окно на следующую группу.
Закройте пакет, а не отдельные догадки
Итоговый реестр содержит deployment, старую и новую версии, пять CVE, источник fixed release, статус поддержки, результат canary и владельца managed-компонента. Cisco сообщает, что уязвимости найдены внутренним тестированием и не известны как активно эксплуатируемые; это контекст, но не обещание безопасности. Не отмечайте часть umbrella CVE как «не затрагивает» без прямого указания Cisco: advisory говорит о затронутости независимо от конфигурации. Закрытие возможно после подтверждения hardening release на нужной ветке и прохождения операционных проверок.
Материал подготовлен редакцией VOne с применением ИИ для структуры; пять CVE-классов, deployment types, fixed releases и статус эксплуатации вручную сверены с advisory и официальным описанием модели disclosure Cisco.
Источники и проверка
- Cisco — Catalyst SD-WAN Security Hardening Release August 2026 проверено 2026-08-06
- Cisco — Risk-Based Vulnerability Disclosure Model проверено 2026-08-06
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.