Cisco a confirmat că atacatorii exploatează activ o vulnerabilitate critică de ocolire a autentificării în Catalyst SD-WAN Manager, consola prin care multe organizații își administrează întreaga rețea SD-WAN.
Ce s-a întâmplat
Vulnerabilitatea, identificată ca CVE-2026-76504, permite unui atacator de la distanță, fără niciun cont sau credențiale, să trimită o cerere HTTP special construită către API-ul Manager-ului și să fie tratat ca administrator autentificat. Scorul CVSS este 9.8 din 10. Cauza este o eroare de procesare a codificării URI: codificarea unui singur caracter din calea cererii este suficientă pentru a ocoli restricția care ar trebui să limiteze accesul la un singur endpoint API. Deoarece contul implicit de administrator deține rolul netadmin, o cerere reușită oferă atacatorului control complet asupra dispozitivului.
Echipa PSIRT a Cisco a declarat că a aflat despre exploatarea activă în septembrie 2026, după ce problema a ieșit la iveală în timpul unui caz obișnuit de suport gestionat de Technical Assistance Center. Avizul nu precizează câte organizații au fost afectate, când a început activitatea, cine se află în spatele ei sau ce au făcut atacatorii după ce au obținut acces — un semnal că actualizarea, de una singură, nu vă spune dacă sistemul a fost deja compromis.
De ce contează
Aceasta este a patra vulnerabilitate din SD-WAN Manager remediată de Cisco în 2026, după CVE-2026-20182 în mai și CVE-2026-20245 / CVE-2026-20262 în iunie — iar catalogul de vulnerabilități exploatate cunoscute al CISA a înregistrat deja opt vulnerabilități Cisco SD-WAN adăugate anul acesta. Important: versiunile care au remediat problemele anterioare nu acoperă și această vulnerabilitate — un Manager actualizat în mai sau iunie rămâne expus. SD-WAN Manager este de obicei panoul unic de control pentru întreaga rețea WAN a unei organizații, astfel încât un Manager compromis poate însemna impact la nivelul întregii rețele, nu doar al unui dispozitiv.
Cine este afectat
Toate seriile on-premise / auto-gestionate anterioare versiunilor corectate de mai jos. SD-WAN Cloud gestionat de Cisco este deja corectat (20.15.605) și nu necesită nicio acțiune din partea clienților; mediile Cloud-Hosted au deja mitigarea aplicată.
| Serie de lansare | Prima versiune corectată |
|---|---|
| Mai veche de 20.9 | Migrați la o versiune corectată |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
Ce trebuie să faceți
- Actualizați acum. Nu există soluție alternativă — treceți la versiunea corectată pentru seria dvs. cât mai curând posibil.
- Limitați expunerea între timp. Scoateți interfețele de administrare ale SD-WAN Manager (HTTPS/443, SSH/22, NETCONF/830) de la expunerea directă pe internet. Permiteți doar gazde cunoscute și de încredere, iar accesul HTTPS să treacă printr-un jump host sau o subrețea de management dedicată.
- Verificați înainte să presupuneți că sunteți în siguranță. Căutați în
/var/log/nms/containers/service-proxy/serviceproxy-access.logși/var/log/nms/vmanage-server.logcereri de autentificarej_security_checkcu caractere codificate (de ex.%6a_security_check) provenite de la IP-uri necunoscute, și urmăriți activitatea de autentificare asociată conturilorviptela-reserved-, care ar trebui folosite exclusiv intern de sistem. - Păstrați dovezile înainte de actualizare. Capturați mai întâi un fișier de diagnostic admin-tech de pe Manager — Cisco a precizat anterior că simpla actualizare nu elimină un atacator care a obținut deja acces.
- Dacă suspectați o compromitere, deschideți un caz de severitate 3 la Cisco TAC, menționând CVE-2026-76504 în titlu.
