Mastodon Mastodon Mastodon Mastodon

Критическая уязвимость в Cisco Catalyst SD-WAN Manager эксплуатируется — патчи доступны

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

30 сентября 2026 года Cisco опубликовала бюллетень безопасности о критической уязвимости CVE-2026-76504 (CVSS 9.8) в Cisco Catalyst SD-WAN Manager — платформе централизованного управления SD-WAN-сетями. Уязвимость позволяет удалённому неаутентифицированному атакующему получить доступ к API системы с привилегиями администратора. По данным Cisco PSIRT, уязвимость уже эксплуатируется злоумышленниками. Обходных решений не существует — единственная мера устранения — обновление до исправленной версии. CISA внесла уязвимость в каталог Known Exploited Vulnerabilities с крайним сроком устранения 3 октября 2026 года.

Техническая суть уязвимости

Уязвимость классифицирована как CWE-177 — некорректная обработка URI-кодирования. Она затрагивает механизм управления сессиями API, через который SD-WAN Manager обрабатывает аутентификацию пользователей. Как следует из документации Cisco, менеджер использует эндпоинт /j_security_check для сессионной аутентификации с выдачей JSESSIONID.

Суть проблемы: система некорректно обрабатывает URI-кодирование символов в HTTP-запросе, что позволяет обойти правило аутентификации, ограничивающее доступ к определённому эндпоинту API. В примере из бюллетеня Cisco один символ пути кодируется как /%6a_security_check (где %6a — буква «j»), однако закодирован может быть любой символ в запросе. Атакующему не нужны учётные данные — достаточно возможности отправить специально сформированный запрос к API менеджера.

По умолчанию учётная запись администратора обладает ролью netadmin, которая разрешает выполнение всех операций на устройстве. Таким образом, успешная эксплуатация даёт атакующему полный контроль над SD-WAN Manager.

Уязвимость затрагивает Cisco Catalyst SD-WAN Manager вне зависимости от конфигурации системы. Особенно высок риск для экземпляров, доступных из интернета.

Затронутые версии и исправления

Cisco выпустила исправления для следующих веток:

  • Версии ранее 20.9 — необходима миграция на исправленный релиз
  • 20.9 — исправлено в 20.9.10.1
  • 20.12 — исправлено в 20.12.8.2
  • 20.15 — исправлено в 20.15.6.1
  • 20.18 — исправлено в 20.18.4.1
  • 26.1 — исправлено в 26.1.2.1
  • 26.2 — исправлено в 26.2.1

Cisco SD-WAN Cloud (Cisco Managed) уже исправлен в релизе 20.15.605 — действий со стороны пользователей не требуется. Важно: ветки 20.10, 20.11, 20.13, 20.14 и 20.16 не упомянуты в текущем бюллетене, хотя фигурировали в предыдущих. Развёртывания SD-WAN Cloud-Pro и SD-WAN for Government (FedRAMP) также не упомянуты.

CVE-2026-76504 — отдельная уязвимость от трёх ранее исправленных проблем в SD-WAN: CVE-2026-20182 (CVSS 10.0, исправлена в мае), CVE-2026-20245 (CVSS 7.8) и CVE-2026-20262 (CVSS 6.5), исправленных в июне. Исправленные версии для тех уязвимостей старше, чем для CVE-2026-76504, поэтому менеджер, обновлённый только для майских или июньских исправлений, по-прежнему уязвим.

Серия уязвимостей SD-WAN в 2026 году

CVE-2026-76504 — уже четвёртая уязвимость в линейке Cisco SD-WAN, внесённая в каталог CISA KEV в 2026 году. Все четыре подтверждённые записи — CVE-2026-20182, CVE-2026-20245, CVE-2026-20262 и CVE-2026-76504 — затрагивают компоненты SD-WAN Manager и Controller. Мы уже подробно разбирали эксплуатацию ранних уязвимостей этой линейки: CVE-2026-20182 в мае и CVE-2026-20245 в июле. Устойчивый поток критических уязвимостей в одной продуктовой линейке указывает на системные проблемы с безопасностью кодовой базы SD-WAN Manager.

Обнаружение компрометации

Cisco описывает конкретные индикаторы, на которые следует обратить внимание в двух лог-файлах:

  • /var/log/nms/containers/service-proxy/serviceproxy-access.log — записи, связанные с j_security_check, от неизвестных или неавторизованных IP-адресов
  • /var/log/nms/vmanage-server.log — записи для пользователей с именами, начинающимися на viptela-reserved- (зарезервированные системные сервисные учётные записи)

Cisco предупреждает: аналогичные записи могут появляться и при нормальной работе системы. Каждое совпадение необходимо сверять с легитимной активностью, чтобы избежать ложных срабатываний. Кроме того, закодирован может быть любой символ в пути запроса — %6a лишь один из примеров.

Бюллетень не содержит готовых правил обнаружения и не уточняет, удаляет ли обновление доступ атакующего, который уже проник в систему. В бюллетенях по майской и июньской уязвимостям Cisco прямо указывала, что одного обновления недостаточно для устранения подтверждённой компрометации — сначала необходимо собрать файл admin-tech.

Рекомендации

До обновления Cisco рекомендует следующие меры временного ограничения:

  • Ограничить доступ к SD-WAN Manager из незащищённых сетей, включая интернет
  • Разрешить подключение только с известных доверенных хостов
  • Разместить компоненты управления SD-WAN за межсетевым экраном

Согласно руководству по усилению защиты SD-WAN, административные интерфейсы (порты 443, 22, 830) не должны быть доступны напрямую из интернета. Доступ по HTTPS к менеджеру должен осуществляться только через промежуточный хост или управляющую подсеть.

Для проверки возможной компрометации Cisco рекомендует открыть обращение в TAC с уровнем Severity 3, указав CVE-2026-76504 в заголовке. Перед этим необходимо выполнить команду request admin-tech на менеджере и подготовить выходной файл для анализа.

Организациям, использующим Cisco Catalyst SD-WAN Manager на собственной инфраструктуре, следует немедленно обновить систему до исправленной версии из списка выше. При невозможности оперативного обновления — изолировать интерфейс управления от интернета и проверить логи на признаки компрометации. Если обнаружены подозрительные записи — собрать admin-tech до обновления и обратиться в Cisco TAC, поскольку само обновление может не устранить последствия уже состоявшегося вторжения.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.