Cisco закрыла активно эксплуатируемый zero-day в Catalyst SD-WAN Manager

leer en español

1990
Cisco закрыла активно эксплуатируемый zero-day в Catalyst SD-WAN Manager

Для полного доступа не требовались ни пароль, ни даже учётная запись.

image

Одна закодированная буква в HTTP-запросе оказалась достаточной, чтобы обойти защиту центра управления корпоративной SD-WAN-сетью. Cisco сообщила, что закрыла критическую zero-day в Catalyst SD-WAN Manager, которую злоумышленники уже использовали в реальных атаках до публичного раскрытия 30 сентября. Manager служит центральной консолью управления SD-WAN-инфраструктурой.

Уязвимость CVE-2026-76504 получила 9,8 балла по CVSS 3.1. Ошибка находится в механизме сессионной аутентификации API. Catalyst SD-WAN Manager неправильно обрабатывает URI-кодирование в HTTP-запросах, поэтому специально сформированный запрос может обойти правило, которое должно закрывать доступ к служебной точке API. URI-кодирование заменяет символы их специальным представлением в адресе.

Для атаки не нужны учётная запись, предварительный доступ или действия администратора. После успешной эксплуатации удалённый злоумышленник получает доступ к API с правами admin и может управлять затронутой системой с максимальными привилегиями. Проблема затрагивает Catalyst SD-WAN Manager независимо от конфигурации, то есть настройки сами по себе не исключают уязвимость.

Cisco узнала об активной эксплуатации в сентябре 2026 года, а саму ошибку обнаружили при разборе обращения в службу технической поддержки TAC. Компания не раскрыла, кто использовал брешь, сколько систем пострадало и какие действия выполняли злоумышленники после получения доступа. В июне Cisco уже предупреждала о другой zero-day в том же Manager.

Следы новой атаки можно искать в serviceproxy-access.log и vmanage-server.log. Cisco приводит пример запроса к /%6a_security_check, где символ «j» заменён его URI-кодированным представлением, но предупреждает, что злоумышленник может закодировать и другой одиночный символ. Подозрение должны вызывать такие запросы с неизвестных IP-адресов и обращения к пользователям с именами viptela-reserved-*.

Исправления вошли в Catalyst SD-WAN 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 и 26.2.1. Для выпусков раньше 20.9 Cisco требует перейти на поддерживаемую ветку. В облачной Cisco SD-WAN Cloud уязвимость закрыли в версии 20.15.605, дополнительное действие со стороны клиентов не требуется. Ранее обновлённые системы тоже нужно сверить с новым списком исправленных выпусков.

Обходного способа, который полностью устраняет уязвимость, нет. Для локальных развёртываний Cisco советует до обновления закрыть Manager от недоверенных сетей, разрешить соединения только с известных узлов и проверить журналы на признаки компрометации. В мае похожий обход аутентификации в SD-WAN Controller получил 10 баллов по CVSS и тоже использовался в реальных атаках.

Рекламодатель
Реклама. АО «Позитив Текнолоджиз». ИНН 7718668887. 18+
Сайт рекламодателя: ptsecurity.com↗️
АО «Позитив Текнолоджиз»