CVE-2026-76504: Критична вразливість у Cisco SD-WAN Manager нульового дня експлуатується в природі

CVE-2026-76504: Критична вразливість у Cisco SD-WAN Manager нульового дня експлуатується в природі

SOC Prime Team
SOC Prime Team linkedin icon Стежити

Cisco розкрило іншу активно експлуатаційну нульову вразливість, що впливає на її інфраструктуру Catalyst SD-WAN. Останній недолік, відстежуваний як CVE-2026-76504, є критичним обхідом аутентифікації в Cisco Catalyst SD-WAN Manager, який може дозволити неавторизованому віддаленому зловмиснику отримати адміністративний доступ до ураженої системи.

Вразливість має оцінку CVSS у 9.8, при цьому Cisco підтверджує активну експлуатацію у вересні 2026 року. Враховуючи центральну роль SD-WAN Manager у керуванні мережею підприємства, успішна експлуатація може піддати організації неавторизованим адміністративним операціям та потенційним збоям у мережі.

Згідно з BleepingComputer, це п’ята активно експлуатована нульова вразливість Cisco SD-WAN, зареєстрована у 2026 році. 30 вересня CISA також додала вразливість до свого каталогу відомих експлуатованих вразливостей (KEV), вимагаючи від уражених федеральних агентств США усунути її до 3 жовтня 2026 року.

Зростаюча кількість вразливостей, що впливають на інфраструктуру корпоративної мережі, підкреслює важливість проактивного виявлення загроз, безперервного моніторингу безпеки та своєчасного управління вразливостями.

Для виявлення спроб експлуатації CVE-2026-76504 команди безпеки можуть використовувати платформу SOC Prime для дослідження доступного вмісту, орієнтованого на вразливості, і прискорення полювання на загрози. Платформа надає доступ до логіки виявлення на основі Sigma, сумісної з 40+ технологіями SIEM, EDR і Data Lake, допомагаючи організаціям зміцнювати їх захист від нових кіберзагроз.

Фахівці з безпеки також можуть використовувати Uncoder AI для оптимізації розробки виявлення, перетворення розкритих показників в дійсно дієві запити для полювання, валідації логіки виявлення і трансляції правил на кілька платформ безпеки.

Зв’язок з відділом продажу

Аналіз CVE-2026-76504

CVE-2026-76504 впливає на Cisco Catalyst SD-WAN Manager, раніше відомий як SD-WAN vManage, незалежно від конфігурації системи. Вразливість полягає в управлінні аутентифікацією на основі сесій API у програмному забезпеченні та є результатом неправильного оброблення кодування URI в HTTP-запитах.

Згідно з Консультація з безпеки від Cisco, недолік класифікується як CWE-177 (неправильне оброблення кодування URL). Це дозволяє спеціально створеному HTTP-запиту обійти правило аутентифікації, розроблене для обмеження доступу до певного кінцевого API-пункту.

Віддаленому зловмиснику не потрібні дійсні облікові дані або попередня аутентифікація для експлуатації проблеми. Успішна експлуатація надає доступ до API ураженої системи з привілеями користувача admin. За замовчуванням цей обліковий запис має роль netadmin, що дозволяє виконувати всі операції на пристрої.

Цей рівень доступу створює суттєві ризики безпеки, оскільки скомпрометований інтерфейс управління потенційно може бути використаний для виконання неавторизованих адміністративних дій у середовищі SD-WAN.

Cisco ідентифікувала вразливість під час вирішення випадку підтримки в Центрі технічної підтримки (TAC). Її команда реагування на інциденти безпеки продуктів (PSIRT) згодом підтвердила обізнанність про активну експлуатацію у вересні 2026 року.

Однак Cisco не публічно приписала атаки певному зловмиснику або не розкрила кількість уражених організацій. Два згаданих звіти також не надають PoC CVE-2026-76504 або достатньої інформації для відтворення повного ланцюга експлуатації.

Індикатори компрометації

Cisco опублікувало IOCs CVE-2026-76504, які асоціюються з підозрілими запитами, спрямованими на сесійний механізм аутентифікації Manager.

Одним з помітних індикаторів є кодування URI в кінцевій точці аутентифікації j_security_check. Наприклад, нападники можуть замінити символ j на його URI-кодований еквівалент, j, створюючи наступний шлях запиту:

/j_security_check

Важливо зазначити, що Cisco уточнює, що вразливість не обмежується цим конкретним шаблоном кодування. Кодування іншого символу в запиті може також спровокувати обхід аутентифікації.

Для виявлення CVE-2026-76504 команди безпеки повинні перевірити запити з невідомих або неавторизованих IP-адрес:

  • /var/log/nms/containers/service-proxy/serviceproxy-access.log
  • /var/log/nms/vmanage-server.log

Особливу увагу слід приділити незвичайним запитам j_security_check і пов’язаним записам, що містять імена користувачів, які починаються з viptela-reserved-.

Ці шаблони можуть також виникати під час законних операцій системи, тому захисники повинні корелювати їх з встановленою мережею активності, щоб мінімізувати хибні позитиви.

Офіційна консультація Cisco надає додаткові технічні деталі для CVE-2026-76504, включаючи інструкції з усунення та приклади відповідних артефактів журналу.

Пом’якшення CVE-2026-76504

Cisco випустила оновлення безпеки, що вирішують вразливість обходу аутентифікації, і настійно рекомендує негайно оновити уражені розгортання Catalyst SD-WAN Manager.

В даний час немає вирішення, яке повністю усуває проблему. Організації повинні, отже, пріоритизувати розгортання патча, особливо для інтерфейсів управління, доступних з недовіри нет.

У таблиці нижче підсумовано перші випуски виправленого програмного забезпечення, опубліковані Cisco:

Випуск Cisco Catalyst SD-WANПерший виправлений випуск
Раніше ніж 20.9Перейдіть на виправлений випуск
20.920.9.10.1
20.1220.12.8.2
20.1520.15.6.1
20.1820.18.4.1
26.126.1.2.1
26.226.2.1

Cisco також вирішила вразливість у своєму хмарному SD-WAN сервісі за допомогою випуску 20.15.605. Клієнтам, які використовують це середовище, що керується Cisco, не потрібно вживати додаткових заходів для усунення.

Для середовищ на місці, де негайне оновлення недоступне, Cisco рекомендує застосувати тимчасові заходи для зменшення експозиції:

  • Обмежити доступ до інтерфейсів управління з невизначених мереж, включаючи публічний інтернет.
  • Дозволити підключення тільки з відомих, надійних хостів, де необхідний віддалений доступ.
  • Розміщувати компоненти управління SD-WAN за відповідними захистами від файрволів.
  • Моніторити веб-трафік на предмет несподіваних запитів і, де можливо, зберігати журнали безпеки на зовнішній системі.

Ці заходи можуть зменшити експозицію, але не замінюють оновлення безпеки.

Якщо підозрюється компрометація, Cisco рекомендує збирати діагностичну інформацію за допомогою команди request admin-tech і відкривати випадок TAC із заголовком, що містить ідентифікатор вразливості.

Команди безпеки також повинні зберігати відповідні журнали та розслідувати потенційно несанкціоновану адміністративну діяльність. Оновлення патчу усуває основний недолік, але не слід вважати його доказом того, що раніше скомпрометоване середовище є чистим.

Крім того, AI-Native Detection Intelligence Platform від SOC Prime допомагає організаціям підсилити їх безпекову стратегію, прискорюючи розробку виявлення, розширюючи видимість загроз і операціоналізуючи розвідку проти активно експлуатованих вразливостей.

FAQ

Що таке CVE-2026-76504 і як він працює?

CVE-2026-76504 – це критична вразливість обходу аутентифікації в Cisco Catalyst SD-WAN Manager. Неправильне оброблення кодування URI дозволяє створеному HTTP-запиту обійти обмеження аутентифікації API, потенційно надаючи неавторизованому віддаленому зловмиснику доступ з привілеями адміністратора.

Коли CVE-2026-76504 було вперше виявлено?

Cisco не розкрила точну дату початкового виявлення. Вразливість була ідентифікована під час вирішення випадку підтримки Cisco TAC, і Cisco PSIRT стала обізнана про активну експлуатацію у вересні 2026 року. Офіційна консультація з безпеки була опублікована 30 вересня 2026 року.

Який вплив має CVE-2026-76504 на системи?

Успішна експлуатація дозволяє неавторизованому зловмиснику отримати доступ до вразливого Manager API як адміністратор. Це може піддати уражені розгортання неавторизованим операціям управління, змінам конфігурації та потенційному порушенню інфраструктури підприємства SD-WAN.

Чи може CVE-2026-76504 все ще впливати на мене у 2026 році?

Так. Cisco підтвердила активну експлуатацію на місцях. Організації, що використовують уразливі випуски Catalyst SD-WAN Manager, залишаються під загрозою до поки не інсталюють відповідне оновлення безпеки. Інтерфейси управління, що доступні через інтернет, вимагають особливої уваги.

Як я можу захистити себе від CVE-2026-76504?

Оновіть Cisco Catalyst SD-WAN Manager до відповідного виправленого випуску без затримки. До завершення оновлення, обмежте доступність інтерфейсу управління для надійних хостів, реалізуйте фільтрацію файерволів і моніторьте журнали аутентифікації на підозрілі URI-кодовані запити. Якщо підозрюється компрометація, збережіть діагностичну інформацію та зв’яжіться з Cisco TAC для допомоги.

Приєднуйтесь до платформи Detection as Code від SOC Prime щоб покращити видимість загроз, найбільш актуальних для вашого бізнесу. Щоб допомогти вам розпочати та отримати негайну цінність, забронюйте зустріч зараз з експертами SOC Prime.

More CVEs Articles