חזרה
Cisco הזהירה מניצול אקטיבי של פגיעות קריטית ב-SD-WAN Manager
SiTech AI Team2 წთ. საკითხავი

Cisco הזהירה מניצול אקטיבי של פגיעות קריטית ב-SD-WAN Manager

לפי Cisco, תוקפים כבר מנצלים באופן אקטיבי את הפגיעות CVE-2026-76504: מדובר בפגיעות בדירוג 9,8 שמאפשרת עקיפת אימות, והגרסאות המתוקנות כבר זמינות. אין פתרון עוקף, יש לעדכן בהקדם.

Cisco פרסמה ב-30 בספטמבר אזהרה שתוקפים מנצלים באופן אקטיבי פגיעות קריטית ב-Cisco Catalyst SD-WAN Manager, שבה חברות מנהלות רשתות SD-WAN. לפגיעות יש דירוג 9,8 בסולם CVSS והיא מסומנת במזהה CVE-2026-76504. הגרסאות המתוקנות זמינות, ואין דרך עוקפת.

מה מאפשרת הפגיעות

הפגיעות נמצאת בחלק של ה-API של Manager שמטפל בסשנים של התחברות. לפי Cisco, Manager מעבד באופן שגוי קידוד URI בבקשת HTTP, ולכן בקשה שנבנתה במיוחד עוקפת את כלל האימות שמגן על נקודת קצה אחת של API. התוקף לא זקוק לפרטי הרשאה, די לשלוח בקשה ל-API. כברירת מחדל למשתמש admin יש תפקיד netadmin, שיכול לבצע את כל הפעולות במכשיר. מערכות Manager החשופות לאינטרנט נמצאות בסיכון לקומפרומיזציה.

צוות Product Security Incident Response Team של Cisco (PSIRT) נודע בספטמבר 2026 על ניצול אקטיבי של הפגיעות; היא התגלתה במהלך טיפול במקרה תמיכה על ידי TAC. באזהרה לא נאמר כמה משתמשים נפגעו, מתי החלו התקיפות ומי עומד מאחוריהן.

מי צריך לעדכן

הפגיעות משפיעה על SD-WAN Manager ללא תלות בתצורה, ואין מוצרים אחרים שנפגעו. הגרסאות המתוקנות הראשונות הן 20.9.10.1 (20.9), 20.12.8.2 (20.12), 20.15.6.1 (20.15), 20.18.4.1 (20.18), 26.1.2.1 (26.1) ו-26.2.1 (26.2); גרסאות ישנות מ-20.9 צריכות לעבור לגרסה מתוקנת. CVE-2026-76504 אינו תלוי בשלוש פגיעויות SD-WAN שתוקנו במאי וביוני (CVE-2026-20182, CVE-2026-20245, CVE-2026-20262). מכיוון שהתיקונים האלה ישנים מאלה שלמעלה, Manager שעודכן אחרי מאי או יוני עדיין צריך את העדכון הזה. Cisco SD-WAN Cloud (Cisco Managed) ב-20.15.605 כבר מתוקן, ולמשתמשיו לא נדרשת פעולה.

הגנה וסימני פגיעה

עד ש-Manager מקומי יעודכן, Cisco ממליצה להגביל את הגישה אליו מרשתות לא מאובטחות, כולל מהאינטרנט. אם הגישה מהאינטרנט הכרחית, יש לאפשר רק מארחים מוכרים ומהימנים, ולמקם רכיבי בקרה מאחורי firewall. השלב עבד בסביבת בדיקה. לפי ההנחיות, ממשקי ניהול (פורטים 443, 22, 830) לא צריכים להיות חשופים ישירות לאינטרנט, וגישת HTTPS רק מ-jump host או מתת-רשת ניהול.

לבדיקת פגיעה Cisco מציינת את j_security_check, נתיב בקשת התחברות מבוסס סשן. בדוגמה שלה תו אחד מקודד ב-URI, /%6a_security_check, כאשר %6a מייצג את האות j. על מנהלי מערכת לחפש רשומות j_security_check מכתובות IP לא מוכרות ב-/var/log/nms/containers/service-proxy/serviceproxy-access.log וב-/var/log/nms/vmanage-server.log, במיוחד רשומות של משתמשים שמתחילות ב-viptela-reserved. במקרה של חשד אפשר לפתוח קריאה בדרגת Severity 3 ב-Cisco TAC עם CVE-2026-76504 בכותרת.

נכון ל-30 בספטמבר, בקטלוג הפגיעויות המנוצלות של CISA יש שמונה פגיעויות Cisco SD-WAN שנוספו ב-2026.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.