Назад
Cisco попередила про активну експлуатацію критичної вразливості SD-WAN Manager
SiTech AI Team2 წთ. საკითხავი

Cisco попередила про активну експлуатацію критичної вразливості SD-WAN Manager

За даними Cisco, зловмисники вже використовують вразливість CVE-2026-76504: уразливість із оцінкою 9,8 дає змогу обійти автентифікацію, а виправлені версії вже доступні.

Cisco 30 вересня опублікувала попередження, що зловмисники активно використовують критичну вразливість Cisco Catalyst SD-WAN Manager, за допомогою якої компанії керують SD-WAN мережами. Вразливість має 9,8 бала за шкалою CVSS і позначена індексом CVE-2026-76504. Виправлені версії доступні, а обхідного шляху не існує.

Що дозволяє вразливість

Вразливість міститься в частині API Manager, яка обробляє сесії входу. За даними Cisco, Manager неправильно обробляє кодування URI в HTTP-запиті, тому спеціально сформований запит обходить правило автентифікації, яке захищає один API-ендпоінт. Зловмиснику не потрібні авторизаційні дані, достатньо надіслати запит до API. За замовчуванням користувач admin має роль netadmin, яка дозволяє виконувати всі операції на пристрої. Manager, відкриті в інтернеті, перебувають під ризиком компрометації.

Product Security Incident Response Team (PSIRT) компанії Cisco дізналася про активну експлуатацію вразливості у вересні 2026 року; її виявили під час опрацювання звернення до TAC. У попередженні не вказано, скільки користувачів постраждало, коли почалися атаки та хто за ними стоїть.

Кому потрібне оновлення

Вразливість стосується SD-WAN Manager незалежно від конфігурації, інші продукти не входять до постраждалих. Перші виправлені версії — 20.9.10.1 (20.9), 20.12.8.2 (20.12), 20.15.6.1 (20.15), 20.18.4.1 (20.18), 26.1.2.1 (26.1) і 26.2.1 (26.2); версії, старші за 20.9, потрібно перевести на виправлений випуск. CVE-2026-76504 не залежить від трьох вразливостей SD-WAN, виправлених у травні та червні (CVE-2026-20182, CVE-2026-20245, CVE-2026-20262). Оскільки ті виправлення старші за перелічені вище, Manager, оновлений після травня або червня, все одно потребує цього оновлення. Cisco SD-WAN Cloud (Cisco Managed) 20.15.605 уже виправлено, його користувачам жодних дій не потрібно.

Захист і ознаки компрометації

Поки локальний Manager не оновлено, Cisco радить обмежити доступ до нього з незахищених мереж, зокрема з інтернету. Якщо доступ з інтернету необхідний, слід дозволити лише відомі та надійні хости, а контрольні компоненти розмістити за firewall. Цей крок спрацював у тестовому середовищі. Відповідно до настанов, адміністративні інтерфейси (порти 443, 22, 830) не повинні бути відкриті безпосередньо в інтернет, а HTTPS-доступ — лише з jump host або з керівної підмережі.

Для перевірки компрометації Cisco вказує на j_security_check — шлях запиту входу на основі сесії. У його прикладі один символ закодовано через URI, /%6a_security_check, де %6a означає літеру j. Адміністраторам слід шукати записи j_security_check з невідомих IP-адрес у /var/log/nms/containers/service-proxy/serviceproxy-access.log та /var/log/nms/vmanage-server.log, особливо записи користувачів, що починаються з viptela-reserved. У разі підозри можна відкрити справу Severity 3 у Cisco TAC із зазначенням CVE-2026-76504 у заголовку.

Станом на 30 вересня в каталозі CISA вразливостей, що експлуатуються, налічується вісім вразливостей Cisco SD-WAN, доданих 2026 року.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.