30 сентября 2026 года Cisco опубликовала бюллетень безопасности о критической уязвимости CVE-2026-76504 (CVSS 9.8) в Cisco Catalyst SD-WAN Manager — платформе централизованного управления SD-WAN-сетями. Уязвимость позволяет удалённому неаутентифицированному атакующему получить доступ к API системы с привилегиями администратора. По данным Cisco PSIRT, уязвимость уже эксплуатируется злоумышленниками. Обходных решений не существует — единственная мера устранения — обновление до исправленной версии. CISA внесла уязвимость в каталог Known Exploited Vulnerabilities с крайним сроком устранения 3 октября 2026 года.
Техническая суть уязвимости
Уязвимость классифицирована как CWE-177 — некорректная обработка URI-кодирования. Она затрагивает механизм управления сессиями API, через который SD-WAN Manager обрабатывает аутентификацию пользователей. Как следует из документации Cisco, менеджер использует эндпоинт /j_security_check для сессионной аутентификации с выдачей JSESSIONID.
Суть проблемы: система некорректно обрабатывает URI-кодирование символов в HTTP-запросе, что позволяет обойти правило аутентификации, ограничивающее доступ к определённому эндпоинту API. В примере из бюллетеня Cisco один символ пути кодируется как /%6a_security_check (где %6a — буква «j»), однако закодирован может быть любой символ в запросе. Атакующему не нужны учётные данные — достаточно возможности отправить специально сформированный запрос к API менеджера.
По умолчанию учётная запись администратора обладает ролью netadmin, которая разрешает выполнение всех операций на устройстве. Таким образом, успешная эксплуатация даёт атакующему полный контроль над SD-WAN Manager.
Уязвимость затрагивает Cisco Catalyst SD-WAN Manager вне зависимости от конфигурации системы. Особенно высок риск для экземпляров, доступных из интернета.
Затронутые версии и исправления
Cisco выпустила исправления для следующих веток:
- Версии ранее 20.9 — необходима миграция на исправленный релиз
- 20.9 — исправлено в 20.9.10.1
- 20.12 — исправлено в 20.12.8.2
- 20.15 — исправлено в 20.15.6.1
- 20.18 — исправлено в 20.18.4.1
- 26.1 — исправлено в 26.1.2.1
- 26.2 — исправлено в 26.2.1
Cisco SD-WAN Cloud (Cisco Managed) уже исправлен в релизе 20.15.605 — действий со стороны пользователей не требуется. Важно: ветки 20.10, 20.11, 20.13, 20.14 и 20.16 не упомянуты в текущем бюллетене, хотя фигурировали в предыдущих. Развёртывания SD-WAN Cloud-Pro и SD-WAN for Government (FedRAMP) также не упомянуты.
CVE-2026-76504 — отдельная уязвимость от трёх ранее исправленных проблем в SD-WAN: CVE-2026-20182 (CVSS 10.0, исправлена в мае), CVE-2026-20245 (CVSS 7.8) и CVE-2026-20262 (CVSS 6.5), исправленных в июне. Исправленные версии для тех уязвимостей старше, чем для CVE-2026-76504, поэтому менеджер, обновлённый только для майских или июньских исправлений, по-прежнему уязвим.
Серия уязвимостей SD-WAN в 2026 году
CVE-2026-76504 — уже четвёртая уязвимость в линейке Cisco SD-WAN, внесённая в каталог CISA KEV в 2026 году. Все четыре подтверждённые записи — CVE-2026-20182, CVE-2026-20245, CVE-2026-20262 и CVE-2026-76504 — затрагивают компоненты SD-WAN Manager и Controller. Мы уже подробно разбирали эксплуатацию ранних уязвимостей этой линейки: CVE-2026-20182 в мае и CVE-2026-20245 в июле. Устойчивый поток критических уязвимостей в одной продуктовой линейке указывает на системные проблемы с безопасностью кодовой базы SD-WAN Manager.
Обнаружение компрометации
Cisco описывает конкретные индикаторы, на которые следует обратить внимание в двух лог-файлах:
- /var/log/nms/containers/service-proxy/serviceproxy-access.log — записи, связанные с
j_security_check, от неизвестных или неавторизованных IP-адресов - /var/log/nms/vmanage-server.log — записи для пользователей с именами, начинающимися на
viptela-reserved-(зарезервированные системные сервисные учётные записи)
Cisco предупреждает: аналогичные записи могут появляться и при нормальной работе системы. Каждое совпадение необходимо сверять с легитимной активностью, чтобы избежать ложных срабатываний. Кроме того, закодирован может быть любой символ в пути запроса — %6a лишь один из примеров.
Бюллетень не содержит готовых правил обнаружения и не уточняет, удаляет ли обновление доступ атакующего, который уже проник в систему. В бюллетенях по майской и июньской уязвимостям Cisco прямо указывала, что одного обновления недостаточно для устранения подтверждённой компрометации — сначала необходимо собрать файл admin-tech.
Рекомендации
До обновления Cisco рекомендует следующие меры временного ограничения:
- Ограничить доступ к SD-WAN Manager из незащищённых сетей, включая интернет
- Разрешить подключение только с известных доверенных хостов
- Разместить компоненты управления SD-WAN за межсетевым экраном
Согласно руководству по усилению защиты SD-WAN, административные интерфейсы (порты 443, 22, 830) не должны быть доступны напрямую из интернета. Доступ по HTTPS к менеджеру должен осуществляться только через промежуточный хост или управляющую подсеть.
Для проверки возможной компрометации Cisco рекомендует открыть обращение в TAC с уровнем Severity 3, указав CVE-2026-76504 в заголовке. Перед этим необходимо выполнить команду request admin-tech на менеджере и подготовить выходной файл для анализа.
Организациям, использующим Cisco Catalyst SD-WAN Manager на собственной инфраструктуре, следует немедленно обновить систему до исправленной версии из списка выше. При невозможности оперативного обновления — изолировать интерфейс управления от интернета и проверить логи на признаки компрометации. Если обнаружены подозрительные записи — собрать admin-tech до обновления и обратиться в Cisco TAC, поскольку само обновление может не устранить последствия уже состоявшегося вторжения.