CISA дала 48 часов на патч CVE-2026-20127 (CVSS 10.0) вместо стандартных 14–21 дней — это паника регулятора.
🔍 Sigma-правила из SigmaHQ здесь бесполезны. Группировка UAT-8616 не загружала малварь — только NETCONF, SSH и легитимные механизмы обновления. Living off the land на сетевой инфраструктуре: каждый шаг неотличим от работы администратора.
Почему стандартные детекты не работают:
• На
vManage и vSmart нельзя поставить EDR-агент•
service: sdwan в SigmaHQ отсутствует• Без форвардинга syslog в SIEM — visibility равен нулю
Атака: rogue-пир в control plane, даунгрейд прошивки до root, зачистка
wtmp, lastlog, bash_history.Разбор с готовыми Sigma-правилами и pipeline-маппингом:
https://codeby.net/threads/sigma-pravila-detektsii-cisco-sd-wan-pishem-detekty-na-cve-2026-20127-i-lateral-movement-cherez-netconf.92785/
