Cisco пусна спешни актуализации за критична zero-day уязвимост в Catalyst SD-WAN Manager, която вече се използва в реални атаки за получаване на администраторски права. Проблемът е регистриран като CVE-2026-76504 и засяга всички конфигурации на продукта.
Уязвимостта се намира в механизма за управление на удостоверяването на API сесии. Поради неправилна обработка на URI кодиране атакуващ може да заобиколи правило, ограничаващо достъпа до конкретен API endpoint, и да изпрати специално конструирана HTTP заявка.
Атаката не изисква предварително удостоверяване, което прави изложените към мрежата системи особено рискови. Cisco съобщава, че е установила активно използване на уязвимостта през септември и настоятелно препоръчва преминаване към коригирана версия.
Компанията е публикувала и индикатори за компрометиране. При разследване на потенциална атака администраторите трябва да проверят логовете serviceproxy-access.log и vmanage-server.log за заявки към j_security_check от неизвестни или неоторизирани IP адреси.
Cisco препоръчва засегнатите организации да обновят Catalyst SD-WAN Manager до съответната коригирана версия. За версии 20.9 това е 20.9.10.1, за 20.12 – 20.12.8.2, за 20.15 – 20.15.6.1, за 20.18 – 20.18.4.1, за 26.1 – 26.1.2.1, а за 26.2 – 26.2.1. Системите под версия 20.9 трябва да бъдат преместени към поддържана коригирана версия.
CVE-2026-76504 е поредният активно използван zero-day в SD-WAN продукт на Cisco през 2026 г. Компанията вече е отстранявала няколко други уязвимости в SD-WAN Manager и Controller, използвани за получаване на административни или root права.
Американската CISA също добави CVE-2026-76504 в каталога си Known Exploited Vulnerabilities и определи 3 октомври като срок за федералните агенции в САЩ да предприемат необходимите действия.
За организациите, използващи Catalyst SD-WAN Manager, приоритетът е не само незабавното обновяване, но и проверката на логовете за следи от вече извършен достъп. При съмнение за компрометирана система Cisco препоръчва събиране на административните диагностични файлове и контакт с техническата си поддръжка.









