
Cisco-ն զգուշացրել է SD-WAN Manager-ի կրիտիկական խոցելիության ակտիվ օգտագործման մասին
Cisco-ի համաձայն՝ CVE-2026-76504 խոցելիությունն արդեն օգտագործում են հարձակվողները։ 9,8 միավորանոց խոցելիությունը թույլ է տալիս շրջանցել նույնականացումը, իսկ շտկված տարբերակներն արդեն հասանելի են։
Cisco-ն սեպտեմբերի 30-ին տարածել է նախազգուշացում, որ հարձակվողները ակտիվորեն օգտագործում են Cisco Catalyst SD-WAN Manager-ի կրիտիկական խոցելիությունը, որով ընկերությունները կառավարում են SD-WAN ցանցերը։ Խոցելիությունն ըստ CVSS սանդղակի ունի 9,8 միավոր և նշված է CVE-2026-76504 ինդեքսով։ Շտկված տարբերակները հասանելի են, իսկ շրջանցող լուծում չկա։
Ինչ է թույլ տալիս խոցելիությունը
Խոցելիությունը Manager-ի API-ի այն մասում է, որը մշակում է մուտքի սեսիաները։ Cisco-ի համաձայն՝ Manager-ը սխալ է մշակում URI-ի կոդավորումը HTTP հարցումում, դրա համար հատուկ կազմված հարցումը շրջանցում է նույնականացման կանոնը, որը պաշտպանում է մեկ API վերջնակետ։ Հարձակվողին ավտորիզացիայի տվյալներ պետք չեն, բավարար է հարցումն ուղարկել API-ին։ Լռելյայն admin օգտվողն ունի netadmin դեր, որը կարող է սարքի վրա կատարել բոլոր գործողությունները։ Ինտերնետում բացված Manager-ները կոմպրոմիսի ռիսկի տակ են։
Cisco-ի Product Security Incident Response Team-ը (PSIRT) խոցելիության ակտիվ օգտագործման մասին տեղեկացել է 2026 թվականի սեպտեմբերին; այն հայտնաբերվել է TAC-ի կողմից աջակցության դեպքի մշակման ժամանակ։ Նախազգուշացման մեջ չի գրվում, թե քանի օգտվող է տուժել, երբ են սկսվել հարձակումները և ով է կանգնած դրանց հետևում։
Ով պետք է թարմացնի
Խոցելիությունը վերաբերում է SD-WAN Manager-ին անկախ կոնֆիգուրացիայից, այլ ապրանք տուժածների թվում չկա։ Առաջին շտկված տարբերակներն են՝ 20.9.10.1 (20.9), 20.12.8.2 (20.12), 20.15.6.1 (20.15), 20.18.4.1 (20.18), 26.1.2.1 (26.1) և 26.2.1 (26.2); 20.9-ից հին տարբերակները պետք է անցնեն շտկված թողարկմանը։ CVE-2026-76504-ը անկախ է մայիսին և հունիսին շտկված երեք SD-WAN խոցելիություններից (CVE-2026-20182, CVE-2026-20245, CVE-2026-20262)։ Քանի որ այդ շտկումները վերոնշյալներից հին են, մայիսից կամ հունիսից հետո թարմացված Manager-ին միևնույն է պետք է այս թարմացումը։ Cisco SD-WAN Cloud (Cisco Managed) 20.15.605-ում արդեն շտկված է, նրա օգտվողների համար գործողություն պետք չէ։
Պաշտպանություն և կոմպրոմիսի նշաններ
Քանի դեռ լոկալ Manager-ը չի թարմացվել, Cisco-ն խորհուրդ է տալիս սահմանափակել դեպի այն մուտքը չպաշտպանված ցանցերից, այդ թվում՝ ինտերնետից։ Եթե ինտերնետային մուտքն անհրաժեշտ է, պետք է թույլատրել միայն հայտնի և վստահելի հոսթերին, իսկ վերահսկիչ բաղադրիչները պետք է տեղադրվեն firewall-ի հետևում։ Քայլը փորձարկվել է թեստային միջավայրում։ Ուղեցույցի համաձայն՝ ադմինիստրատիվ ինտերֆեյսները (443, 22, 830 պորտերը) չպետք է ուղղակիորեն բացված լինեն ինտերնետում, իսկ HTTPS մուտքը՝ միայն jump host-ից կամ կառավարման ենթացանցից։
Կոմպրոմիսը ստուգելու համար Cisco-ն մատնանշում է j_security_check-ը՝ սեսիայի վրա հիմնված մուտքի հարցումների ուղին։ Նրա օրինակում մեկ սիմվոլ կոդավորված է URI-ով՝ /%6a_security_check, որտեղ %6a-ն նշանակում է j տառը։ Ադմինիստրատորները պետք է անհայտ IP հասցեներից j_security_check-ի գրառումներ փնտրեն /var/log/nms/containers/service-proxy/serviceproxy-access.log-ում և /var/log/nms/vmanage-server.log-ում, հատկապես viptela-reserved-ով սկսվող օգտվողների գրառումները։ Կասկածի դեպքում հնարավոր է Cisco TAC-ում Severity 3 գործ բացել CVE-2026-76504-ը վերնագրում նշելով։
Սեպտեմբերի 30-ի դրությամբ CISA-ի շահագործվող խոցելիությունների կատալոգում 2026 թվականին ավելացված են Cisco SD-WAN-ի ութ խոցելիություն։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։