
Cisco SD-WAN Manager-də kritik boşluğun aktiv istismarı barədə xəbərdarlıq edib
Cisco-nun məlumatına görə, CVE-2026-76504 boşluğundan hücumçular artıq istifadə edir: 9,8 ballıq boşluq autentifikasiyanı yan keçməyə imkan verir, düzəldilmiş versiyalar isə artıq əlçatandır.
Cisco sentyabrın 30-da xəbərdarlıq yayıb ki, hücumçular şirkətlərin SD-WAN şəbəkələrini idarə etdiyi Cisco Catalyst SD-WAN Manager-də kritik boşluqdan aktiv istifadə edir. Boşluq CVSS şkalası üzrə 9,8 bala malikdir və CVE-2026-76504 indeksi ilə qeyd olunur. Düzəldilmiş versiyalar əlçatandır, yan keçmə yolu yoxdur.
Boşluq nəyə imkan verir
Boşluq Manager-in giriş sessiyalarını emal edən API hissəsindədir. Cisco-ya görə, Manager HTTP sorğusunda URI kodlaşdırmasını səhv emal edir, buna görə xüsusi hazırlanmış sorğu bir API endpointini qoruyan autentifikasiya qaydasını yan keçir. Hücumçuya avtorizasiya məlumatları lazım deyil, sorğunu API-yə göndərmək kifayətdir. Standart olaraq admin istifadəçisinin netadmin rolu var və o, cihazda bütün əməliyyatları yerinə yetirə bilər. İnternetə açıq Manager-lər kompromis riski daşıyır.
Cisco-nun Product Security Incident Response Team (PSIRT) 2026-cı ilin sentyabrında boşluqdan aktiv istismar barədə məlumat alıb; bu, TAC tərəfindən dəstək işinə baxılarkən aşkar edilib. Xəbərdarlıqda nə qədər istifadəçinin zərər çəkdiyi, hücumların nə vaxt başladığı və onların arxasında kimin dayandığı yazılmır.
Kimin yeniləməyə ehtiyacı var
Boşluq konfiqurasiyadan asılı olmayaraq SD-WAN Manager-ə aiddir, digər məhsul zərər çəkməyib. İlk düzəldilmiş versiyalar 20.9.10.1 (20.9), 20.12.8.2 (20.12), 20.15.6.1 (20.15), 20.18.4.1 (20.18), 26.1.2.1 (26.1) və 26.2.1 (26.2)-dir; 20.9-dan köhnə versiyalar düzəldilmiş buraxılışa keçməlidir. CVE-2026-76504 may və iyun aylarında düzəldilmiş üç SD-WAN boşluğundan (CVE-2026-20182, CVE-2026-20245, CVE-2026-20262) asılı deyil. Həmin düzəlişlər yuxarıda sadalananlardan köhnə olduğundan, may və ya iyundan sonra yenilənmiş Manager yenə də bu yeniləməyə ehtiyac duyur. Cisco SD-WAN Cloud (Cisco Managed) 20.15.605-də artıq düzəldilib, istifadəçiləri üçün tədbir lazım deyil.
Müdafiə və kompromis əlamətləri
Lokal Manager yenilənənə qədər Cisco ondan etibarsız şəbəkələrdən, o cümlədən internetdən girişin məhdudlaşdırılmasını tövsiyə edir. Əgər internetdən giriş mütləqdirsə, yalnız tanınmış və etibarlı hostlara icazə verilməli, nəzarət komponentləri firewall arxasında olmalıdır. Addım test mühitində işləyib. Təlimata əsasən, inzibati interfeyslər (443, 22, 830 portları) internetə birbaşa açılmamalıdır, HTTPS girişi isə yalnız jump host-dan və ya idarəetmə alt şəbəkəsindən olmalıdır.
Kompromisi yoxlamaq üçün Cisco sessiyaya əsaslanan giriş sorğusu yolu olan j_security_check-i göstərir. Onun nümunəsində bir simvol URI ilə kodlanıb, /%6a_security_check, burada %6a j hərfini bildirir. Administratorlar naməlum IP ünvanlarından j_security_check qeydlərini /var/log/nms/containers/service-proxy/serviceproxy-access.log və /var/log/nms/vmanage-server.log fayllarında axtarmalıdır, xüsusilə viptela-reserved ilə başlayan istifadəçi qeydlərini. Şübhə varsa Cisco TAC-də başlıqda CVE-2026-76504 göstərilməklə Severity 3 işi açmaq olar.
30 sentyabr məlumatına görə, CISA-nın istismar edilən boşluqlar kataloqunda 2026-cı ildə əlavə edilmiş səkkiz Cisco SD-WAN boşluğu var.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.