
Cisco-მ SD-WAN Manager-ის კრიტიკული ხარვეზის აქტიური ექსპლუატაციის შესახებ გააფრთხილა
Cisco-ს თანახმად, CVE-2026-76504 ხარვეზს თავდამსხმელები უკვე იყენებენ: 9,8 ბალიანი ხარვეზი ავთენტიფიკაციის გვერდის ავლის საშუალებას იძლევა, გამოსწორებული ვერსიები კი უკვე ხელმისაწვდომია.
Cisco-მ 30 სექტემბერს გაავრცელა გაფრთხილება, რომ თავდამსხმელები აქტიურად იყენებენ Cisco Catalyst SD-WAN Manager-ის კრიტიკულ ხარვეზს, რომლითაც კომპანიები SD-WAN ქსელებს მართავენ. ხარვეზს CVSS-ის სკალაზე 9,8 ბალი აქვს და CVE-2026-76504 ინდექსით აღინიშნება. გამოსწორებული ვერსიები ხელმისაწვდომია, შემოვლითი გზა კი არ არსებობს.
რას იძლევა ხარვეზი
ხარვეზი Manager-ის API-ის იმ ნაწილშია, რომელიც შესვლის სესიებს ამუშავებს. Cisco-ს თანახმად, Manager არასწორად ამუშავებს URI-ის კოდირებას HTTP მოთხოვნაში, ამიტომ სპეციალურად შედგენილი მოთხოვნა გვერდს უვლის ავთენტიფიკაციის წესს, რომელიც ერთი API ენდპოინტს იცავს. თავდამსხმელს ავტორიზაციის მონაცემები არ სჭირდება, საკმარისია მოთხოვნის API-მდე გაგზავნა. ნაგულისხმევად admin მომხმარებელს netadmin როლი აქვს, რომელსაც მოწყობილობაზე ყველა ოპერაციის შესრულება შეუძლია. ინტერნეტზე გამოფენილი Manager-ები კომპრომისის რისკის ქვეშ არიან.
Cisco-ს Product Security Incident Response Team-მა (PSIRT) ხარვეზის აქტიური ექსპლუატაციის შესახებ 2026 წლის სექტემბერში შეიტყო; ის TAC-ის მიერ მხარდაჭერის შემთხვევის დამუშავების დროს აღმოჩნდა. გაფრთხილებაში არ წერია, რამდენი მომხმარებელი დაზარალდა, როდის დაიწყო თავდასხმები და ვინ დგას მათ უკან.
ვის სჭირდება განახლება
ხარვეზი SD-WAN Manager-ს კონფიგურაციის მიუხედავად ეხება, სხვა პროდუქტი დაზარალებულებში არ არის. პირველი გამოსწორებული ვერსიებია 20.9.10.1 (20.9), 20.12.8.2 (20.12), 20.15.6.1 (20.15), 20.18.4.1 (20.18), 26.1.2.1 (26.1) და 26.2.1 (26.2); 20.9-ზე ძველი ვერსიები გამოსწორებულ გამოშვებაზე უნდა გადავიდეს. CVE-2026-76504 დამოუკიდებელია მაისსა და ივნისში გამოსწორებული სამი SD-WAN ხარვეზისგან (CVE-2026-20182, CVE-2026-20245, CVE-2026-20262). ვინაიდან იმ გამოსწორებები ზემოთ ჩამოთვლილზე ძველია, მაისის ან ივნისის შემდეგ განახლებულ Manager-ს მაინც სჭირდება ეს განახლება. Cisco SD-WAN Cloud (Cisco Managed) 20.15.605-ში უკვე გამოსწორებულია, მისი მომხმარებლებისთვის ქმედება საჭირო არ არის.
დაცვა და კომპრომისის ნიშნები
სანამ ლოკალური Manager განახლდება, Cisco გვირჩევს, შეიზღუდოს მასზე წვდომა დაუცველი ქსელებიდან, მათ შორის ინტერნეტიდან. თუ ინტერნეტში წვდომა აუცილებელია, უნდა დაუშვათ მხოლოდ ცნობილი და სანდო ჰოსტები, საკონტროლო კომპონენტები კი firewall-ის უკან უნდა განთავსდეს. ნაბიჯი სატესტო გარემოში იმუშავა. სახელმძღვანელოს მიხედვით, ადმინისტრატორული ინტერფეისები (443, 22, 830 პორტები) ინტერნეტზე პირდაპირ არ უნდა იყოს გამოფენილი, HTTPS წვდომა კი მხოლოდ jump host-იდან ან მართვის ქვექსელიდან.
კომპრომისის შესამოწმებლად Cisco j_security_check-ს მიუთითებს, სესიაზე დაფუძნებული შესვლის მოთხოვნის გზას. მის მაგალითში ერთი სიმბოლო URI-ითაა კოდირებული, /%6a_security_check, სადაც %6a ასო j-ს ნიშნავს. ადმინისტრატორებმა უცნობი IP მისამართებიდან j_security_check-ის ჩანაწერები უნდა მოძებნონ /var/log/nms/containers/service-proxy/serviceproxy-access.log-სა და /var/log/nms/vmanage-server.log-ში, განსაკუთრებით viptela-reserved-ით დაწყებული მომხმარებლების ჩანაწერები. ეჭვის შემთხვევაში შესაძლებელია Cisco TAC-ში Severity 3 საქმის გახსნა სათაურში CVE-2026-76504-ის მითითებით.
30 სექტემბრის მონაცემებით, CISA-ს ექსპლუატაციაში მყოფი ხარვეზების კატალოგში 2026 წელს დამატებული Cisco SD-WAN-ის რვა ხარვეზია.
SiTech — AI-გაძლიერებული ვებ დეველოპმენტი
ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.