Злоумышленники используют новую критическую уязвимость нулевого дня в Cisco Catalyst SD-WAN Manager, системе, которую компании используют для управления своими сетями Cisco SD-WAN, сообщила Cisco в консультативном письме 30 сентября. Уязвимость, CVE-2026-76504, может позволить удаленному злоумышленнику без доступа к входу использовать API Manager от имени пользователя admin. Исправленные версии доступны, обходных путей нет. Ее оценка по шкале CVSS составляет 9,8 из 10. Она находится в части API Manager, которая обрабатывает сеансы входа. Manager неправильно обрабатывает URI-кодирование в HTTP-запросе. Таким образом, специально сформированный запрос может обойти правило аутентификации, предназначенное для ограничения доступа к одному API-конечному узлу. Злоумышленнику не нужны учетные данные, только возможность отправить этот запрос в API Manager. По данным Cisco, Manager, доступные из Интернета, подвержены риску компрометации. По умолчанию пользователь admin имеет роль netadmin, которая позволяет выполнять все операции на устройстве. Cisco заявила, что ее команда реагирования на инциденты в области безопасности продуктов (Product Security Incident Response Team) «узнала об активной эксплуатации этой уязвимости» в сентябре 2026 года. Уязвимость была обнаружена во время обработки случая поддержки центром технической помощи Cisco (TAC). В консультативном письме не указано, сколько клиентов подверглось атаке, когда атаки начались, кто их проводил или что злоумышленники сделали с полученным доступом. Уязвимость затрагивает SD-WAN Manager независимо от конфигурации системы. Другие продукты не указаны как затронутые. Это первые исправленные версии для каждого цикла выпуска: CVE-2026-76504 не связана с тремя уязвимостями Cisco SD-WAN, исправленными ранее: CVE-2026-20182 в мае, а также CVE-2026-20245 и CVE-2026-20262 в июне. Сравнение консультативных писем показывает, что исправленные версии для этих уязвимостей старше, чем те, что указаны в таблице выше. Таким образом, Manager, последний раз обновленный для исправлений в мае или июне, все еще нуждается в этом обновлении. В таблице не перечислены циклы выпуска 20.10, 20.11, 20.13, 20.14 или 20.16, которые были перечислены в консультативном письме Cisco от мая. В консультативном письме также не названы Cisco SD-WAN Cloud-Pro или Cisco SD-WAN для правительственных учреждений (FedRAMP), два типа развертывания, упомянутые в консультативных письмах от мая и июня. Cisco SD-WAN Cloud (управляемый Cisco) уже исправлен в версии 20.15.605, и клиентам, использующим ее, никаких действий предпринимать не нужно. Пока Manager, установленный локально, не будет обновлен, Cisco рекомендует ограничить доступ к нему из незащищенных сетей, таких как Интернет. Там, где требуется доступ из Интернета, следует разрешать доступ только известным, доверенным узлам, а управляющие компоненты должны находиться за брандмауэром. Среды Cisco Catalyst SD-WAN Cloud Hosted уже имеют эту меру защиты. По данным Cisco, эта мера защиты работала в тестовой среде, и компания рекомендует клиентам оценить ее влияние на свои сети перед применением. Руководство по укреплению безопасности Cisco SD-WAN гласит, что административные интерфейсы, такие как порты 443, 22 и 830, не должны быть напрямую доступны из Интернета. Доступ HTTPS к Manager должен осуществляться только с управляющего узла (jump host) или из подсети управления. Признаки компрометации, описанные Cisco, включают j_security_check, путь запроса, который Manager использует для входа в систему на основе сеансов. В примере Cisco один символ этого пути закодирован с использованием URI, что дает /%6a_security_check, где %6a обозначает букву j. Два файла журналов — это места, где следует искать записи j_security_check из неизвестных или неавторизованных IP-адресов: Имена, начинающиеся с viptela-reserved-, принадлежат зарезервированным учетным записям системных служб. Любой один символ в запросе может быть закодирован, поэтому %6a — это только пример. Те же записи могут появляться и во время нормальной работы, и каждое совпадение должно проверяться на предмет нормальной активности, чтобы избежать ложных срабатываний. Чтобы помочь определить, был ли Manager скомпрометирован, клиенты могут открыть обращение уровня Severity 3 в Cisco TAC и указать CVE-2026-76504 в заголовке. Cisco просит их сначала выполнить команду request admin-tech на Manager, чтобы можно было просмотреть выходной файл. Консультативное письмо не содержит правил обнаружения и не указывает, удаляет ли обновление злоумышленника, который уже имеет доступ. Консультативные письма Cisco по поводу уязвимости в мае и первой уязвимости в июне гласили, что одно только обновление не устранит подтвержденную компрометацию. Они рекомендовали клиентам собрать файл admin-tech перед обновлением. CVE-2026-76504 следует за серией уязвимостей Cisco SD-WAN, отмеченных как эксплуатируемые в этом году. По состоянию на 30 сентября каталог известных уязвимых уязвимостей Агентства по кибербезопасности и защите инфраструктуры США (CISA) содержал восемь уязвимостей Cisco SD-WAN, добавленных в 2026 году.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Swati Khandelwal




