Критическая брешь Cisco Catalyst SD-WAN Manager

Агентство по кибербезопасности и безопасности инфраструктуры США (CISA) внесло уязвимость CVE-2026-76504 в каталог Known Exploited Vulnerabilities (KEV). Ошибка затрагивает Cisco Catalyst SD-WAN Manager и уже используется в атаках. Оценка 9,8 по шкале CVSS относит её к критическим уязвимостям.
Критическая брешь Cisco Catalyst SD-WAN Manager
Изображение носит иллюстративный характер

Причина проблемы кроется в неправильной обработке URI-кодирования в HTTP-запросах. Из-за ошибки, связанной с шестнадцатеричным кодированием, удалённому злоумышленнику не нужна действующая учётная запись: специально сформированный HTTP-запрос к API позволяет обойти аутентификацию и получить привилегии администратора.
CISA описывает угрозу так: «Cisco Catalyst SD-WAN Manager содержит уязвимость шестнадцатеричного кодирования, которая из-за неправильной обработки URI-кодирования в HTTP-запросе может позволить неаутентифицированному удалённому злоумышленнику получить доступ к затронутой системе с привилегиями пользователя-администратора».
Такой доступ особенно опасен из-за назначения SD-WAN Manager. Через единую консоль предприятия управляют крупными сетями, меняют их конфигурацию и следят за состоянием оборудования. Административный доступ к API потенциально открывает широкие возможности для вмешательства в сетевое управление, причём атакующему не приходится предварительно похищать пароль.
Cisco узнала об активной эксплуатации CVE-2026-76504 в сентябре 2026 года. Компания не сообщила, кто стоит за атаками, какие приёмы применяются после обхода аутентификации и сколько организаций пострадало. Не названы также дата первого известного случая эксплуатации и подробности самой кампании.
Для поиска признаков компрометации Cisco советует проверить журнал прокси-сервиса /var/log/nms/containers/service-proxy/serviceproxy-access.log. В нём следует искать записи, связанные с j_security_check, а затем сверять IP-адреса источников. Запросы с неизвестных либо неразрешённых адресов требуют отдельного расследования.
Второй источник данных — журнал /var/log/nms/vmanage-server.log. Здесь подозрение должны вызвать обращения к j_security_check с посторонних IP-адресов, а также вызовы, в которых фигурируют имена пользователей с префиксом viptela-reserved-. Одного совпадения недостаточно для окончательного вердикта, но такие записи нельзя оставлять без проверки.
Федеральные гражданские ведомства исполнительной власти США, входящие в категорию Federal Civilian Executive Branch (FCEB), обязаны установить доступные исправления до 3 октября 2026 года. Срок, назначенный после включения CVE-2026-76504 в KEV, касается именно этих учреждений; для остальных организаций запись в каталоге служит прямым предупреждением о подтверждённой эксплуатации, а не о теоретическом риске.
Руководитель отдела анализа угроз watchTowr Джейк Нотт (Jake Knott) обратил внимание на повторяемость таких случаев: за 2026 год в KEV попали восемь CVE, связанных с Cisco SD-WAN. «Cisco SD-WAN, похоже, стала постоянным участником списка известных эксплуатируемых уязвимостей CISA: только в этом году в KEV вошли восемь CVE 2026 года. Это предельно ясный сигнал, что атакующие осознали ценность платформы, и такая тенденция вряд ли замедлится», — заявил Нотт. Причину интереса он сформулировал без обиняков: «Ничто из этого не должно кого-либо удивлять. Будучи единой панелью, которую предприятия используют для управления, настройки и мониторинга крупных сетей, эта система естественным образом становится привлекательной целью».


Новое на сайте

Ссылка