Cisco SD-WAN Manager CVE-2026-76504: ocolire admin, KEV
Pe 30 septembrie 2026, Cisco a publicat un aviz pentru CVE-2026-76504, o ocolire a autentificării în Cisco Catalyst SD-WAN Manager. Un atacator neautentificat poate obține acces la API cu drepturile utilizatorului admin. Cisco spune că PSIRT a aflat în septembrie de exploatare activă; CISA a adăugat vulnerabilitatea în KEV în aceeași zi, cu termen 3 octombrie. Scorul CVSS este 9,8.
SD-WAN Manager este planul de control al rețelei de sucursale: configurații, politici și certificate pentru toate echipamentele. De aceea o instanță accesibilă din Internet nu este doar un server expus, ci punctul din care se poate schimba traficul întregii organizații. Cisco nu oferă o soluție temporară, deci decizia este actualizarea, restricția accesului și verificarea compromiterii.
Ce este confirmat
Potrivit descrierii Cisco, preluată de NVD, defectul se află în managementul autentificării bazate pe sesiune din API. Manipularea incorectă a codificării URI permite unei cereri HTTP construite special să ocolească o regulă de autentificare destinată unui singur endpoint API. Rezultatul este acces la API ca utilizator admin, fără credențiale. Rapid7 notează CWE-177 și scor 9,8.
Cisco afirmă că PSIRT a aflat în septembrie 2026 de exploatarea activă. The Hacker News relatează că a fost descoperită la tratarea unui caz de suport TAC. Cisco nu a spus cine exploatează defectul, cât de frecvente sunt atacurile sau câți clienți sunt afectați. Vulnerabilitatea afectează produsul indiferent de configurație.
The Hacker News mai notează că instanțele gestionate de Cisco (Cisco SD-WAN Cloud) sunt deja corectate la versiunea 20.15.605. BleepingComputer nu abordează acest aspect, deci verificați în avizul Cisco dacă o instanță găzduită de furnizor are nevoie de vreo acțiune din partea voastră.
Nu confunda cu defectele SD-WAN anterioare
The Hacker News precizează că CVE-2026-76504 este distinct de CVE-2026-20182 (mai) și de CVE-2026-20245 și CVE-2026-20262 (iunie), iar un manager actualizat pentru acelea are totuși nevoie de acest patch. Dacă la voi „SD-WAN este la zi” înseamnă ultima actualizare din vară, tratați-l ca nesigur până verificați versiunea față de lista de mai jos.
Verifică versiunea și ramura fiecărui manager
- ▸20.9: 20.9.10.1 sau mai nou. 20.12: 20.12.8.2. 20.15: 20.15.6.1. 20.18: 20.18.4.1.
- ▸26.1: 26.1.2.1. 26.2: 26.2.1.
- ▸Versiunile anterioare lui 20.9 nu au o versiune corectată; trebuie migrate la o ramură cu fix.
- ▸The Hacker News notează că ramurile 20.10, 20.11, 20.13, 20.14 și 20.16 nu au o versiune corectată listată. Un manager pe una dintre ele are nevoie de upgrade la o ramură cu fix, nu de un patch pe loc.
- ▸Inventariază toate instanțele SD-WAN Manager, inclusiv clusterele, mediile de test și cele ale furnizorilor de servicii gestionate, și notează cine le administrează.
Restrânge accesul înainte de upgrade
Cisco spune că nu există soluție temporară. Recomandarea până la actualizare este restricționarea accesului la API de la rețele necunoscute și limitarea accesului la gazde de încredere, cu componentele de control în spatele unui firewall. Aceasta reduce expunerea, dar nu închide defectul.
- ▸Verifică de unde este accesibil managerul: Internet, VPN, rețele de parteneri, segmente interne largi.
- ▸Dacă interfața este accesibilă public, restricționează-o la adrese de administrare cunoscute chiar înainte de upgrade.
- ▸Nu expune planul de control SD-WAN pe același perimetru cu serviciile publice.
Verifică compromiterea înainte de a actualiza
Cisco recomandă colectarea unui fișier admin-tech înainte de upgrade (comanda request admin-tech) și contactarea TAC, cu CVE-2026-76504 în titlul cazului. Rapid7 și BleepingComputer indică două fișiere de log în care se caută cereri către j_security_check de la adrese necunoscute: serviceproxy-access.log, în directorul de loguri al containerului service-proxy din /var/log/nms, și vmanage-server.log, unde contează mai ales numele de utilizator rezervate viptela.
Rezultatul fără potriviri nu dovedește absența unui acces: logurile pot fi rotite sau incomplete. O potrivire dintr-o adresă necunoscută înseamnă incident, nu doar o actualizare întârziată.
- ▸Păstrează admin-tech și logurile pentru fiecare manager, înainte de upgrade.
- ▸Examinează conturile, politicile, șabloanele și modificările de configurare făcute prin API în perioada de expunere, începând din septembrie.
- ▸Dacă găsești indicii, tratează certificatele, cheile și credențialele gestionate de manager ca expuse și revizuiește conectările la echipamentele de margine.
Închide alerta cu dovezi
Awarely Monitor urmărește CVE-urile din KEV, prioritatea și dovezile remedierii pentru fiecare activ. Upgrade-ul, colectarea admin-tech și analiza logurilor se fac în mediul Cisco și în sistemele voastre de loguri.
- ▸Lista instanțelor SD-WAN Manager, cu ramura și versiunea înainte și după.
- ▸Expunerea rețelei înainte și după restricționare.
- ▸Admin-tech și perioada de loguri analizată, cu indiciile găsite și limitele analizei.
- ▸Decizia privind rotirea certificatelor și credențialelor și responsabilul ei.
Tratează managerul SD-WAN ca punct de control
Urmărește în Awarely Monitor instanțele SD-WAN Manager, ramura verificată, expunerea și rezultatul analizei de loguri. Upgrade-ul și admin-tech rămân în mediul Cisco.
