Программное обеспечение Cisco для управления SD-WAN позволяло злоумышленникам обходить проверку подлинности, не доказывая своей личности. Компания заявляет, что теперь устранила уязвимость, которая это допускала.
Затронутая платформа, Cisco Catalyst SD-WAN Manager, используется для настройки и эксплуатации сетей с программно-определяемой архитектурой (software-defined).
В своем консультативном документе Cisco сообщила, что некорректная обработка URI-кодирования в HTTP-запросах позволяла злоумышленникам обойти механизм аутентификации, предназначенный для ограничения доступа к определенному API-интерфейсу. Успешная эксплуатация могла предоставить злоумышленнику права администратора для этого API.
Уязвимость, отслеживаемая как CVE-2026-76504, имеет критический балл CVSS 9.8. Проблема уже устранена в облачных решениях Cisco SD-WAN, управляемых компанией, но клиентам, использующим затронутые версии программного обеспечения 20.9 и более ранние, 20.12, 20.15, 20.18, 26.1 и 26.2, потребуется обновиться до соответствующих исправленных версий.
«Барьер для эксплуатации очень низок, как только интерфейс управления становится доступен», — сказал Сакши Гровер, старший менеджер по исследованиям в области кибербезопасности IDC Asia/Pacific. «Уязвимость может быть использована удаленно без учетных данных или взаимодействия с пользователем посредством специально сформированного HTTP-запроса».
Для этой ошибки нет обходного пути, хотя Cisco рекомендует ограничить доступ к Manager из незащищенных сетей до момента обновления.
«Хотя затронута каждая конфигурация, практический риск неодинаков для разных организаций: интерфейс управления, доступный из Интернета, представляет гораздо более непосредственную угрозу, чем тот, который изолирован в строго контролируемой административной сети», — подчеркнул Гровер, подтверждая совет Cisco.
Компрометация уровня управления может дать злоумышленнику значительно больше рычагов воздействия, чем доступ к отдельному периферийному устройству; официальная документация Cisco гласит, что кластеры SD-WAN Manager могут поддерживать тысячи устройств Cisco Catalyst SD-WAN, а поддерживаемые конфигурации могут масштабироваться до 12 500 устройств.
Последствия могут выйти далеко за пределы серверов управления, отметил Гровер. «Доступ к административному API потенциально может позволить злоумышленнику понять топологию сети, изменить шаблоны или политики, ослабить сегментацию, установить постоянство или распространить несанкционированные изменения конфигурации в нескольких местах», — сказала она.
Признаки для поиска злоумышленников
Cisco также предоставила организациям индикаторы, которые они могут использовать для проверки того, были ли их экземпляры SD-WAN Manager уже атакованы. Компания рекомендует изучить файл «serviceproxy-access.log» на предмет запросов к конечной точке «j_security_check», исходящих от неизвестных или неавторизованных IP-адресов. Один из примеров в консультативном документе использует «/%6a_security_check», где символ j в конечной точке представлен с использованием URI-кодирования «%6a».
Cisco также рекомендует проверить файл «vmanage-server.log» на предмет закодированных запросов j_security_check, включающих имена пользователей, начинающиеся с viptela-reserved-, которые являются зарезервированными системными учетными записями.
Кроме того, компания рекомендовала администраторам собирать файлы admin-tech со всех экземпляров Catalyst SD-WAN Manager, включая каждый узел в кластере и любые развертывания для аварийного восстановления, и отправлять их в центр технической поддержки Cisco для анализа.
«Учетные данные, токены, ключи или сертификаты должны быть ротированы там, где расследование указывает на то, что они могли быть доступны или изменены», — посоветовал Гровер. «Установка исправлений устраняет уязвимость, но не устраняет постоянство или не отменяет изменения конфигурации, которые злоумышленник мог уже внести».
Cisco посоветовала клиентам не ждать анализа перед обновлением. Компания рекомендует перевести все затронутые Manager на исправленную версию, а затем поручить TAC оценить собранные данные на наличие индикаторов компрометации (IOC). Cisco заявляет, что оценка может помочь определить, необходимы ли дальнейшие меры по устранению.
«CVSS 9.8 говорит руководству, что уязвимость серьезна, но не говорит им, что под угрозой может оказаться весь WAN», — предупредил Гровер. «Инциденты, подобные этому, заставят организации перевести техническую серьезность в операционные и финансовые риски».
Эта статья впервые появилась на Network World.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Shweta Sharma




