
Cisco, SD-WAN Manager'daki kritik açığın aktif sömürüldüğü konusunda uyardı
Cisco'ya göre, CVE-2026-76504 açığını saldırganlar zaten kullanıyor: 9,8 puanlık açık kimlik doğrulamayı atlatmaya olanak tanıyor ve düzeltilmiş sürümler artık erişilebilir.
Cisco, 30 Eylül'de saldırganların Cisco Catalyst SD-WAN Manager'daki kritik bir açığı aktif kullandığı uyarısını yayımladı. Şirketler bu ürünle SD-WAN ağlarını yönetiyor. Açık CVSS'te 9,8 puan ve CVE-2026-76504 olarak izleniyor. Düzeltilmiş sürümler var, geçici çözüm yok.
Açık neye olanak tanıyor
Açık, Manager'ın oturum açma oturumlarını işleyen API bölümünde. Cisco'ya göre Manager, HTTP isteğindeki URI kodlamayı yanlış işliyor; özel hazırlanmış istek, tek bir API uç noktasını koruyan kimlik doğrulama kuralını atlıyor. Saldırganın yetki bilgilerine ihtiyacı yok; isteği API'ye göndermesi yeterli. Varsayılan admin kullanıcısı cihazda tüm işlemleri yapabilen netadmin rolüne sahip. İnternete açık Manager'lar risk altında.
Cisco'nun Product Security Incident Response Team (PSIRT) ekibi, açığın aktif sömürüldüğünü 2026 Eylül'ünde öğrendi; bu, TAC'ın bir destek vakasını işlerken ortaya çıktı. Uyarıda kaç müşterinin etkilendiği, saldırıların ne zaman başladığı ve arkalarında kimin olduğu yazmıyor.
Kimin güncellemesi gerekiyor
Açık, yapılandırmadan bağımsız olarak SD-WAN Manager'ı etkiler; başka ürün etkilenmedi. İlk düzeltilmiş sürümler 20.9.10.1 (20.9), 20.12.8.2 (20.12), 20.15.6.1 (20.15), 20.18.4.1 (20.18), 26.1.2.1 (26.1) ve 26.2.1 (26.2)'dir; 20.9'dan eski sürümler düzeltilmiş sürüme geçmeli. CVE-2026-76504, Mayıs ve Haziran'da düzeltilen üç SD-WAN açığından (CVE-2026-20182, CVE-2026-20245, CVE-2026-20262) bağımsızdır. Bu düzeltmeler yukarıdakilerden eski olduğundan, Mayıs veya Haziran'dan sonra güncellenen Manager yine de bu güncellemeyi gerektirir. Cisco SD-WAN Cloud (Cisco Managed) 20.15.605'te zaten düzeltildi; kullanıcılarının işlem yapması gerekmez.
Koruma ve ele geçirilme belirtileri
Yerel Manager güncellenene kadar Cisco, güvenilmeyen ağlardan, internete erişimi kısıtlamayı öneriyor. İnternet erişimi gerekliyse yalnızca bilinen ve güvenilir host'lara izin verin, kontrol bileşenlerini firewall'ın arkasına koyun. Adım test ortamında çalıştı. Kılavuza göre yönetim arayüzleri (443, 22, 830 portları) doğrudan internete açılmamalı; HTTPS erişimi yalnızca jump host'tan veya yönetim alt ağından olmalı.
Ele geçirilme olup olmadığını kontrol için Cisco, oturum tabanlı oturum açma isteği yolu j_security_check'e işaret ediyor. Örneğinde bir karakter URI ile kodlanmıştır: /%6a_security_check, burada %6a j harfini belirtir. Yöneticiler bilinmeyen IP adreslerinden j_security_check kayıtlarını /var/log/nms/containers/service-proxy/serviceproxy-access.log ve /var/log/nms/vmanage-server.log içinde aramalı; özellikle viptela-reserved ile başlayan kullanıcı kayıtlarını. Şüphe halinde, başlıkta CVE-2026-76504 belirtilerek Cisco TAC'te Severity 3 vakası açılabilir.
30 Eylül itibarıyla CISA'nın aktif sömürülen açıklar kataloğunda 2026'da eklenen sekiz Cisco SD-WAN açığı var.
SiTech — AI destekli web geliştirme
Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.