Cisco łata aktywnie wykorzystywaną podatność w SD-WAN Manager, która daje zdalny dostęp administratora

Rodzaj
Streszczenie
Data
Kategoria
Incydenty
Redakcja
Paweł Rosół
Źródło
CISA Known Exploited Vulnerabilities ()

Cisco wydało poprawki do podatności CVE-2026-76504 w Catalyst SD-WAN Manager, którą atakujący już wykorzystują do dostępu z uprawnieniami administratora bez uwierzytelnienia. CISA dodała ją do katalogu KEV z terminem 3 października 2026 r.

Cisco wydało aktualizacje dla podatnościPodatność Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV. CVE-2026-76504 w Catalyst SD-WAN Manager, dawniej vManage. To oprogramowanie do zarządzania siecią, w którym administrator może z jednego panelu monitorować i zarządzać do 6 000 urządzeń SD-WAN. Zdalny atakujący bez uwierzytelnienia może uzyskać dostęp do systemu z uprawnieniami administratora. Cisco PSIRT poinformował, że we wrześniu 2026 r. dowiedział się o aktywnym wykorzystaniu tej podatności. Dotyczy ona wszystkich wdrożeń, niezależnie od konfiguracji systemu.

Przyczyną jest niewłaściwa obsługa kodowania URI w żądaniu HTTP, przez co żądanie omija regułę uwierzytelniania chroniącą wybrany punkt końcowy API. Atak polega na wysłaniu do API spreparowanego żądania HTTP. BleepingComputer pisze, że to piąta aktywnie wykorzystywana podatność zero-day w SD-WAN od początku 2026 r.

CISACISA Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC. dodała podatność do katalogu Known Exploited Vulnerabilities z terminem 3 października 2026 r. BleepingComputer podaje, że ten termin dotyczy amerykańskich agencji federalnych. Według wpisu CISA nie wiadomo, czy podatność wykorzystano w kampanii ransomwareRansomware Złośliwe oprogramowanie, które szyfruje dane i żąda okupu za ich odszyfrowanie. Coraz częściej sprawcy także wykradają dane i grożą ich upublicznieniem..

Jeśli używasz Catalyst SD-WAN Manager, sprawdź wersję. Pierwsze wydania z poprawką to 20.9.10.1 dla gałęzi 20.9, 20.12.8.2 dla 20.12, 20.15.6.1 dla 20.15, 20.18.4.1 dla 20.18, 26.1.2.1 dla 26.1 i 26.2.1 dla 26.2. Wersje wcześniejsze niż 20.9 wymagają migracji do wydania z poprawką. Cisco zdecydowanie zaleca aktualizację.

Cisco podało też wskaźniki naruszenia: w złośliwych żądaniach atakujący używają %6a jako zakodowanej litery j. Przy podejrzeniu włamania przejrzyj plik serviceproxy-access.log w katalogu /var/log/nms/containers/service-proxy oraz plik vmanage-server.log w katalogu /var/log/nms/, szukając wpisów z j_security_check z nieznanych lub nieautoryzowanych adresów IP. Pomoc w ocenie, czy system został naruszony, można uzyskać po otwarciu zgłoszenia w Cisco TAC, a wcześniej trzeba zebrać pliki admin-tech.

Źródła

Pojęcia w tym tekście (3)
Podatność
Słabość produktu lub usługi ICT, którą można wykorzystać do ataku. Znane podatności dostają identyfikatory CVE, a te wykorzystywane w atakach trafiają do katalogu KEV.
CISA
Cybersecurity and Infrastructure Security Agency, amerykańska agencja ds. cyberbezpieczeństwa i infrastruktury. Prowadzi katalog KEV; nie jest organem w rozumieniu ustawy o KSC.
Ransomware
Złośliwe oprogramowanie, które szyfruje dane i żąda okupu za ich odszyfrowanie. Coraz częściej sprawcy także wykradają dane i grożą ich upublicznieniem.

Szkic tej wiadomości przygotował model językowy na podstawie źródeł zebranych ; tekst sprawdził i zatwierdził autor przed publikacją.