CVE-2026-76504: Zero-Day Critico di Cisco SD-WAN Manager Sfruttato nel Wild

CVE-2026-76504: Zero-Day Critico di Cisco SD-WAN Manager Sfruttato nel Wild

SOC Prime Team
SOC Prime Team linkedin icon Segui

Cisco ha divulgato un’altra vulnerabilità zero-day attivamente sfruttata che colpisce la sua infrastruttura Catalyst SD-WAN. L’ultimo difetto, tracciato come CVE-2026-76504, è una critica bypass dell’autenticazione in Cisco Catalyst SD-WAN Manager che potrebbe consentire a un attaccante remoto non autenticato di ottenere accesso amministrativo a un sistema colpito.

La vulnerabilità ha un punteggio CVSS di 9.8, con Cisco che conferma lo sfruttamento attivo a settembre 2026. Dato il ruolo centrale del SD-WAN Manager nel controllo dell’infrastruttura di rete aziendale, lo sfruttamento riuscito potrebbe esporre le organizzazioni a operazioni amministrative non autorizzate e potenziali interruzioni di rete.

Secondo BleepingComputer, questo è il quinto zero-day di Cisco SD-WAN attivamente sfruttato riportato nel 2026. Il 30 settembre, CISA ha anche aggiunto la vulnerabilità al suo catalogo Known Exploited Vulnerabilities (KEV), richiedendo alle agenzie federali statunitensi colpite di risolverle entro il 3 ottobre 2026.

L’aumento del numero di vulnerabilità che colpiscono l’infrastruttura di rete aziendale evidenzia l’importanza del rilevamento proattivo delle minacce, del monitoraggio continuo della sicurezza e della gestione tempestiva delle vulnerabilità.

Per rilevare i tentativi di sfruttamento di CVE-2026-76504, i team di sicurezza possono sfruttare la piattaforma SOC Prime per esplorare contenuti di rilevamento disponibili focalizzati sulle vulnerabilità e accelerare la caccia alle minacce. La piattaforma fornisce accesso alla logica di rilevamento basata su Sigma compatibile con oltre 40 tecnologie SIEM, EDR e Data Lake, aiutando le organizzazioni a rafforzare le loro difese contro le minacce informatiche emergenti.

I professionisti della sicurezza possono anche utilizzare Uncoder AI per ottimizzare l’ingegneria del rilevamento, trasformare gli indicatori divulgati in query di ricerca attuabili, convalidare la logica di rilevamento e tradurre le regole su più piattaforme di sicurezza.

Contatta le vendite

Analisi di CVE-2026-76504

CVE-2026-76504 colpisce Cisco Catalyst SD-WAN Manager, precedentemente noto come SD-WAN vManage, indipendentemente dalla configurazione del sistema. La vulnerabilità risiede nella gestione dell’autenticazione basata sulla sessione API del software ed è il risultato di una gestione impropria della codifica URI nelle richieste HTTP.

Secondo Il consiglio di sicurezza di Cisco, il difetto è classificato come CWE-177 (Handling Improprio della Codifica URL). Consente a una richiesta HTTP appositamente formattata di bypassare una regola di autenticazione progettata per limitare l’accesso a un particolare endpoint API.

Un attaccante remoto non ha bisogno di credenziali valide o autenticazione preventiva per sfruttare il problema. Lo sfruttamento riuscito concede l’accesso all’API del sistema colpito con i privilegi dell’utente admin. Per impostazione predefinita, questo account ha il ruolo di netadmin, che permette tutte le operazioni sul dispositivo.

Questo livello di accesso crea rischi significativi per la sicurezza, poiché l’interfaccia di gestione compromessa potrebbe essere utilizzata per eseguire azioni amministrative non autorizzate nell’ambiente SD-WAN.

Cisco ha identificato la vulnerabilità mentre risolveva un caso di supporto del Technical Assistance Center (TAC). Il suo Product Security Incident Response Team (PSIRT) ha successivamente confermato la consapevolezza dello sfruttamento attivo durante settembre 2026.

Tuttavia, Cisco non ha pubblicamente attribuito gli attacchi a un attore di minacce specifico né ha divulgato il numero di organizzazioni colpite. I due rapporti citati non forniscono nemmeno un PoC per CVE-2026-76504 o informazioni sufficienti per ricostruire l’intera catena di sfruttamento.

Indicatori di Compromissione

Cisco ha pubblicato IOCs di CVE-2026-76504 associati a richieste sospette mirate al meccanismo di autenticazione basato su sessione del Manager.

Un indicatore notevole coinvolge la codifica URI nell’endpoint di autenticazione j_security_check. Ad esempio, gli attaccanti possono sostituire il carattere j con il suo equivalente URI codificato, j, producendo il seguente percorso di richiesta:

/j_security_check

È importante sottolineare che Cisco chiarisce che la vulnerabilità non è limitata a questo specifico schema di codifica. La codifica di un altro carattere all’interno della richiesta può anche innescare il bypass dell’autenticazione.

Per il rilevamento di CVE-2026-76504, i team di sicurezza dovrebbero esaminare le richieste provenienti da indirizzi IP sconosciuti o non autorizzati:

  • /var/log/nms/containers/service-proxy/serviceproxy-access.log
  • /var/log/nms/vmanage-server.log

Particolare attenzione dovrebbe essere prestata a richieste insolite di j_security_check e voci correlate che coinvolgono nomi utente che iniziano con viptela-reserved-.

Questi schemi possono anche verificarsi durante le normali operazioni del sistema, quindi i difensori dovrebbero correlare queste occorrenze con l’attività di rete stabilita per minimizzare i falsi positivi.

Il consiglio ufficiale di Cisco fornisce ulteriori dettagli tecnici per CVE-2026-76504, comprese istruzioni di rimedio ed esempi di artefatti di log rilevanti.

Mitigazione di CVE-2026-76504

Cisco ha rilasciato aggiornamenti di sicurezza che risolvono la vulnerabilità del bypass dell’autenticazione e raccomanda vivamente di aggiornare immediatamente le distribuzioni colpite di Catalyst SD-WAN Manager.

Non esiste attualmente una soluzione alternativa che risolva completamente la questione. Le organizzazioni dovrebbero quindi dare priorità alla distribuzione delle patch, in particolare per le interfacce di gestione accessibili da reti non attendibili.

La seguente tabella riassume le prime versioni del software fissate pubblicate da Cisco:

Release di Cisco Catalyst SD-WANPrima Release Risolta
Anteriore a 20.9Migrare a una release fissata
20.920.9.10.1
20.1220.12.8.2
20.1520.15.6.1
20.1820.18.4.1
26.126.1.2.1
26.226.2.1

Cisco ha anche risolto la vulnerabilità nel suo servizio cloud-managed SD-WAN con la release 20.15.605. I clienti che utilizzano quest’ambiente gestito da Cisco non devono intraprendere ulteriori azioni di rimedio.

Per gli ambienti on-premise in cui non è possibile eseguire immediatamente il patching, Cisco consiglia di applicare misure temporanee di riduzione dell’esposizione:

  • Limitare l’accesso alle interfacce di gestione dalle reti non sicure, incluso Internet pubblico.
  • Consentire connessioni solo da host noti e fidati dove l’accesso remoto è necessario.
  • Collocare i componenti di controllo SD-WAN dietro adeguate protezioni firewall.
  • Monitorare il traffico web per richieste inaspettate e conservare i log di sicurezza su un sistema esterno ogni volta possibile.

Queste misure possono ridurre l’esposizione, ma non sostituiscono l’aggiornamento di sicurezza.

Se si sospetta una compromissione, Cisco consiglia di raccogliere informazioni diagnostiche utilizzando il comando request admin-tech e aprire un caso TAC di Gravità 3 con l’identificatore di vulnerabilità nel titolo.

I team di sicurezza dovrebbero anche conservare i log rilevanti e indagare su attività amministrative potenzialmente non autorizzate. L’applicazione della patch risolve il difetto sottostante, ma non dovrebbe essere considerata come prova che un ambiente precedentemente compromesso sia pulito.

Inoltre, la piattaforma di Detection Intelligence AI-Native di SOC Prime aiuta le organizzazioni a rafforzare la loro postura di sicurezza accelerando l’ingegneria del rilevamento, espandendo la visibilità delle minacce e operazionalizzando l’intelligence contro le vulnerabilità attivamente sfruttate.

FAQ

Che cos’è CVE-2026-76504 e come funziona?

CVE-2026-76504 è una vulnerabilità critica di bypass dell’autenticazione nel Cisco Catalyst SD-WAN Manager. Una gestione impropria della codifica URI consente a una richiesta HTTP appositamente formattata di bypassare una restrizione di autenticazione API, potenzialmente dando a un attaccante remoto non autenticato accesso con privilegi amministrativi.

Quando è stata scoperta per la prima volta CVE-2026-76504?

Cisco non ha divulgato la data esatta della scoperta iniziale. La vulnerabilità è stata identificata durante la risoluzione di un caso di supporto Cisco TAC e il Cisco PSIRT è venuto a conoscenza dello sfruttamento attivo a settembre 2026. Il consiglio ufficiale di sicurezza è stato pubblicato il 30 settembre 2026.

Qual è l’impatto di CVE-2026-76504 sui sistemi?

Lo sfruttamento riuscito consente a un attaccante non autenticato di accedere all’API del Manager vulnerabile come amministratore. Questo potrebbe esporre le distribuzioni colpite a operazioni di gestione non autorizzate, cambiamenti di configurazione e potenziale interruzione dell’infrastruttura SD-WAN aziendale.

CVE-2026-76504 può ancora colpirmi nel 2026?

Sì. Cisco ha confermato lo sfruttamento attivo in natura. Le organizzazioni che eseguono versioni vulnerabili di Catalyst SD-WAN Manager rimangono esposte finché non installano un aggiornamento di sicurezza appropriato. Le interfacce di gestione accessibili da Internet richiedono particolare attenzione.

Come posso proteggermi da CVE-2026-76504?

Aggiorna Cisco Catalyst SD-WAN Manager alla versione risolta applicabile senza ritardi. Fino al completamento dell’applicazione delle patch, limita l’esposizione delle interfacce di gestione agli host fidati, implementa filtri firewall e monitora i log di autenticazione per richieste sospette codificate con URI. Se si sospetta una compromissione, conserva le informazioni diagnostiche e contatta il Cisco TAC per assistenza.

Unisciti alla piattaforma Detection as Code di SOC Prime per migliorare la visibilità sulle minacce più rilevanti per il tuo business. Per aiutarti a iniziare e aumentare immediatamente il valore, prenota ora un incontro con gli esperti di SOC Prime.

More Ultime Minacce Articles