30 вересня 2026 року Cisco опублікувала бюлетень безпеки про критичну вразливість CVE-2026-76504 (CVSS 9.8) у Cisco Catalyst SD-WAN Manager — платформі централізованого керування SD-WAN-мережами. Вразливість дозволяє віддаленому неавтентифікованому зловмиснику отримати доступ до API системи з привілеями адміністратора. За даними Cisco PSIRT, вразливість уже експлуатується зловмисниками. Обхідних рішень не існує — єдиний спосіб усунення — оновлення до виправленої версії. CISA внесла вразливість до каталогу Known Exploited Vulnerabilities з кінцевим терміном усунення 3 жовтня 2026 року.
Технічна суть вразливості
Вразливість класифікована як CWE-177 — некоректна обробка URI-кодування. Вона зачіпає механізм керування сесіями API, через який SD-WAN Manager опрацьовує автентифікацію користувачів. Як випливає з документації Cisco, менеджер використовує ендпоінт /j_security_check для сесійної автентифікації з видачею JSESSIONID.
Суть проблеми: система некоректно обробляє URI-кодування символів в HTTP-запиті, що дозволяє обійти правило автентифікації, яке обмежує доступ до певного ендпоінта API. У прикладі з бюлетеня Cisco один символ шляху кодується як /%6a_security_check (де %6a — літера «j»), однак закодованим може бути будь-який символ у запиті. Зловмиснику не потрібні облікові дані — достатньо можливості надіслати спеціально сформований запит до API менеджера.
Типово обліковий запис адміністратора має роль netadmin, яка дозволяє виконання всіх операцій на пристрої. Таким чином, успішна експлуатація надає зловмиснику повний контроль над SD-WAN Manager.
Вразливість зачіпає Cisco Catalyst SD-WAN Manager незалежно від конфігурації системи. Особливо високий ризик для екземплярів, доступних з інтернету.
Зачеплені версії та виправлення
Cisco випустила виправлення для таких гілок:
- Версії раніше 20.9 — потрібна міграція на виправлений реліз
- 20.9 — виправлено в 20.9.10.1
- 20.12 — виправлено в 20.12.8.2
- 20.15 — виправлено в 20.15.6.1
- 20.18 — виправлено в 20.18.4.1
- 26.1 — виправлено в 26.1.2.1
- 26.2 — виправлено в 26.2.1
Cisco SD-WAN Cloud (Cisco Managed) уже виправлений у релізі 20.15.605 — дій з боку користувачів не потрібно. Важливо: гілки 20.10, 20.11, 20.13, 20.14 і 20.16 не згадані в поточному бюлетені, хоча фігурували в попередніх. Розгортання SD-WAN Cloud-Pro та SD-WAN for Government (FedRAMP) також не згадані.
CVE-2026-76504 — окрема вразливість від трьох раніше виправлених проблем у SD-WAN: CVE-2026-20182 (CVSS 10.0, виправлена в травні), CVE-2026-20245 (CVSS 7.8) і CVE-2026-20262 (CVSS 6.5), виправлених у червні. Виправлені версії для тих вразливостей вийшли раніше, ніж для CVE-2026-76504, тому менеджер, оновлений лише для травневих або червневих виправлень, усе ще вразливий.
Серія вразливостей SD-WAN у 2026 році
CVE-2026-76504 — уже четверта вразливість у лінійці Cisco SD-WAN, внесена до каталогу CISA KEV у 2026 році. Усі чотири підтверджені записи — CVE-2026-20182, CVE-2026-20245, CVE-2026-20262 і CVE-2026-76504 — зачіпають компоненти SD-WAN Manager та Controller. Ми вже детально розбирали експлуатацію ранніх вразливостей цієї лінійки: CVE-2026-20182 у травні та CVE-2026-20245 у липні. Стійкий потік критичних вразливостей в одній продуктовій лінійці вказує на системні проблеми з безпекою кодової бази SD-WAN Manager.
Виявлення компрометації
Cisco описує конкретні індикатори, на які слід звернути увагу в двох лог-файлах:
- /var/log/nms/containers/service-proxy/serviceproxy-access.log — записи, пов’язані з
j_security_check, від невідомих або неавторизованих IP-адрес - /var/log/nms/vmanage-server.log — записи для користувачів з іменами, що починаються з
viptela-reserved-(зарезервовані системні сервісні облікові записи)
Cisco попереджає: подібні записи можуть з’являтися і під час нормальної роботи системи. Кожне співпадіння необхідно звіряти з легітимною активністю, щоб уникнути хибних спрацювань. Крім того, закодованим може бути будь-який символ у шляху запиту — %6a лише один із прикладів.
Бюлетень не містить готових правил виявлення і не уточнює, чи усуває оновлення доступ зловмисника, який уже проник до системи. У бюлетенях щодо травневої та червневої вразливостей Cisco прямо вказувала, що одного оновлення недостатньо для усунення підтвердженої компрометації — спочатку необхідно зібрати файл admin-tech.
Рекомендації
До оновлення Cisco рекомендує такі заходи тимчасового обмеження:
- Обмежити доступ до SD-WAN Manager з незахищених мереж, включно з інтернетом
- Дозволити підключення лише з відомих довірених хостів
- Розмістити компоненти керування SD-WAN за міжмережевим екраном
Згідно з керівництвом із посилення захисту SD-WAN, адміністративні інтерфейси (порти 443, 22, 830) не мають бути безпосередньо доступні з інтернету. Доступ по HTTPS до менеджера має здійснюватися лише через проміжний хост або керувальну підмережу.
Для перевірки можливої компрометації Cisco рекомендує відкрити звернення до TAC з рівнем Severity 3, вказавши CVE-2026-76504 у заголовку. Перед цим необхідно виконати команду request admin-tech на менеджері та підготувати вихідний файл для аналізу.
Організаціям, які використовують Cisco Catalyst SD-WAN Manager на власній інфраструктурі, слід негайно оновити систему до виправленої версії зі списку вище. Якщо оперативне оновлення неможливе — ізолювати інтерфейс керування від інтернету та перевірити логи на ознаки компрометації. Якщо виявлені підозрілі записи — зібрати admin-tech до оновлення та звернутися до Cisco TAC, оскільки саме оновлення може не усунути наслідки вже здійсненого вторгнення.