Înapoi la Noutăți
Amenințări

CISA adaugă o vulnerabilitate Cisco SD-WAN Manager exploatată activ în lista KEV

O vulnerabilitate critică de tip bypass de autentificare din Cisco Catalyst SD-WAN Manager este exploatată activ, iar CISA a stabilit un termen strâns de remediere pentru agențiile federale americane.

CISA adaugă o vulnerabilitate Cisco SD-WAN Manager exploatată activ în lista KEV

Pe scurt

Autoritățile americane au confirmat exploatarea activă, în mediul real, a unei vulnerabilități critice din Cisco Catalyst SD-WAN Manager, pe care au adăugat-o în catalogul Known Exploited Vulnerabilities (KEV) și pentru care au stabilit un termen ferm de remediere pentru agențiile federale.

Ce s-a întâmplat

Vulnerabilitatea, înregistrată ca CVE-2026-76504 și evaluată cu un scor CVSS de 9.8, provine din modul în care SD-WAN Manager gestionează codificarea hexazecimală a URI-urilor din cererile HTTP. Un atacator neautentificat care trimite o cerere construită special poate ocoli complet procesul de autentificare și poate obține acces la API-ul de administrare cu drepturi depline, fără a avea nevoie de credențiale.

Cisco a declarat că a identificat pentru prima dată tentative de exploatare în septembrie 2026, dar nu a oferit detalii despre cine se află în spatele atacurilor, câte organizații au fost afectate sau când au avut loc primele incidente. Compania a publicat indicatori de compromitere (IoC) pe care echipele de securitate îi pot folosi pentru a-și verifica propriile medii, menționând intrări neobișnuite în jurnalele de autentificare asociate unor conturi cu denumiri de tip „viptela-reserved-” — o moștenire a platformei SD-WAN Cisco (fostă Viptela).

Odată inclusă în lista KEV a CISA, agențiile federale civile din SUA (FCEB) au termen până pe 3 octombrie 2026 pentru a aplica remedierea.

De ce contează

SD-WAN Manager nu este doar un echipament oarecare — este panoul central prin care organizațiile configurează, monitorizează și aplică politici pentru fiecare locație din rețea. O compromitere reușită nu oferă atacatorului acces la un singur sistem, ci vizibilitate și control asupra întregii infrastructuri de rețea din spate. Exact acest design de tip „single pane of glass” îl transformă într-o țintă atractivă, iar în 2026 stiva SD-WAN a Cisco a ajuns deja la opt CVE-uri incluse în lista KEV — un tipar care nu dă semne de încetinire.

Ce e de făcut

  • Aplicați patch-ul imediat. Organizațiile care rulează Catalyst SD-WAN Manager ar trebui să treacă la o versiune corectată fără întârziere — este un bypass neautentificat, la distanță, cu drepturi de administrator, pentru care nu există o alternativă viabilă în afara remedierii.
  • Verificați jurnalele pentru semne de exploatare. Analizați jurnalele de acces și autentificare pentru cereri POST către variante codificate URL ale „/j_security_check” și urmăriți activitatea de sesiune sau de cont provenită din adrese IP neașteptate sau neautorizate.
  • Fiți atenți la tiparul „viptela-reserved-”. Autentificări sau sesiuni neașteptate care folosesc această convenție de denumire reprezintă un semnal puternic de tentativă sau reușită de exploatare.
  • Nu așteptați confirmarea unui incident. În lipsa unor detalii publice despre amploarea exploatării active, tratați instanțele SD-WAN Manager expuse pe internet ca fiind deja vizate, până la proba contrarie.
DISTRIBUIE