Înapoi la Noutăți
Amenințări

Cisco avertizează: bypass critic de autentificare în SD-WAN Manager, exploatat activ

Cisco confirmă exploatarea activă a CVE-2026-76504, o vulnerabilitate cu scor CVSS 9.8 care oferă acces complet de administrator fără credențiale în Catalyst SD-WAN Manager. Nu există soluție temporară — actualizați acum.

Cisco avertizează: bypass critic de autentificare în SD-WAN Manager, exploatat activ

Cisco a confirmat că atacatorii exploatează activ o vulnerabilitate critică de ocolire a autentificării în Catalyst SD-WAN Manager, consola prin care multe organizații își administrează întreaga rețea SD-WAN.

Ce s-a întâmplat

Vulnerabilitatea, identificată ca CVE-2026-76504, permite unui atacator de la distanță, fără niciun cont sau credențiale, să trimită o cerere HTTP special construită către API-ul Manager-ului și să fie tratat ca administrator autentificat. Scorul CVSS este 9.8 din 10. Cauza este o eroare de procesare a codificării URI: codificarea unui singur caracter din calea cererii este suficientă pentru a ocoli restricția care ar trebui să limiteze accesul la un singur endpoint API. Deoarece contul implicit de administrator deține rolul netadmin, o cerere reușită oferă atacatorului control complet asupra dispozitivului.

Echipa PSIRT a Cisco a declarat că a aflat despre exploatarea activă în septembrie 2026, după ce problema a ieșit la iveală în timpul unui caz obișnuit de suport gestionat de Technical Assistance Center. Avizul nu precizează câte organizații au fost afectate, când a început activitatea, cine se află în spatele ei sau ce au făcut atacatorii după ce au obținut acces — un semnal că actualizarea, de una singură, nu vă spune dacă sistemul a fost deja compromis.

De ce contează

Aceasta este a patra vulnerabilitate din SD-WAN Manager remediată de Cisco în 2026, după CVE-2026-20182 în mai și CVE-2026-20245 / CVE-2026-20262 în iunie — iar catalogul de vulnerabilități exploatate cunoscute al CISA a înregistrat deja opt vulnerabilități Cisco SD-WAN adăugate anul acesta. Important: versiunile care au remediat problemele anterioare nu acoperă și această vulnerabilitate — un Manager actualizat în mai sau iunie rămâne expus. SD-WAN Manager este de obicei panoul unic de control pentru întreaga rețea WAN a unei organizații, astfel încât un Manager compromis poate însemna impact la nivelul întregii rețele, nu doar al unui dispozitiv.

Cine este afectat

Toate seriile on-premise / auto-gestionate anterioare versiunilor corectate de mai jos. SD-WAN Cloud gestionat de Cisco este deja corectat (20.15.605) și nu necesită nicio acțiune din partea clienților; mediile Cloud-Hosted au deja mitigarea aplicată.

Serie de lansarePrima versiune corectată
Mai veche de 20.9Migrați la o versiune corectată
20.920.9.10.1
20.1220.12.8.2
20.1520.15.6.1
20.1820.18.4.1
26.126.1.2.1
26.226.2.1

Ce trebuie să faceți

  • Actualizați acum. Nu există soluție alternativă — treceți la versiunea corectată pentru seria dvs. cât mai curând posibil.
  • Limitați expunerea între timp. Scoateți interfețele de administrare ale SD-WAN Manager (HTTPS/443, SSH/22, NETCONF/830) de la expunerea directă pe internet. Permiteți doar gazde cunoscute și de încredere, iar accesul HTTPS să treacă printr-un jump host sau o subrețea de management dedicată.
  • Verificați înainte să presupuneți că sunteți în siguranță. Căutați în /var/log/nms/containers/service-proxy/serviceproxy-access.log și /var/log/nms/vmanage-server.log cereri de autentificare j_security_check cu caractere codificate (de ex. %6a_security_check) provenite de la IP-uri necunoscute, și urmăriți activitatea de autentificare asociată conturilor viptela-reserved-, care ar trebui folosite exclusiv intern de sistem.
  • Păstrați dovezile înainte de actualizare. Capturați mai întâi un fișier de diagnostic admin-tech de pe Manager — Cisco a precizat anterior că simpla actualizare nu elimină un atacator care a obținut deja acces.
  • Dacă suspectați o compromitere, deschideți un caz de severitate 3 la Cisco TAC, menționând CVE-2026-76504 în titlu.
DISTRIBUIE