Sicurezza · 3 ottobre 2026
Pubblicato anche in Nederlands, 日本語, 中文, Indonesia, ไทย, Español, עברית, Русский, Português (Brasil), English
Cisco avverte di una vulnerabilità Zero-day in Catalyst SD-WAN Manager sfruttata da attaccanti
Cisco ha emesso un avviso di sicurezza riguardante una vulnerabilità Zero-day critica che colpisce Catalyst SD-WAN Manager. Il problema permette a un utente remoto di eseguire chiamate API con privilegi di amministratore senza necessità di effettuare l'accesso, e l'azienda ha confermato che l'exploit è già stato utilizzato in attacchi reali.
La vulnerabilità, identificata come CVE-2026-76504, ha un punteggio CVSS di 9.8 su 10. Il PSIRT di Cisco ha rilevato l'attività malevola a partire da settembre 2026, mentre il team TAC assisteva un cliente. Il difetto risiede nella gestione errata della codifica URI nelle richieste HTTP, consentendo a richieste appositamente create di superare le regole di autenticazione di un endpoint API. Gli attaccanti possono ottenere il ruolo netadmin, che permette il controllo totale del dispositivo, senza possedere credenziali.
Il problema interessa tutte le configurazioni di SD-WAN Manager, con un rischio elevato per i sistemi esposti a Internet. Cisco ha rilasciato versioni correttive per diversi percorsi di rilascio, tra cui 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 e 26.2.1. Le versioni precedenti alla 20.9 devono essere migrate a una versione corretta. Per il servizio Cisco SD-WAN Cloud gestito da Cisco, la correzione è stata applicata nel rilascio 20.15.605. Non sono disponibili soluzioni temporanee.
L'azienda raccomanda di limitare l'accesso da Internet, consentendo solo host attendibili e posizionando i componenti di controllo dietro un firewall, evitando di esporre direttamente le porte 443, 22 e 830. Per individuare possibili intrusioni, gli amministratori dovrebbero esaminare i log in /var/log/nms/containers/service-proxy/serviceproxy-access.log e /var/log/nms/vmanage-server.log, cercando percorsi come /%6a_security_check o utenti che iniziano con viptela-reserved-.
Cisco suggerisce di salvare i file tramite il comando request admin-tech prima di aggiornare e di aprire un caso di severità 3 con il TAC citando la vulnerabilità CVE-2026-76504 per ricevere assistenza nelle verifiche. L'aggiornamento potrebbe non essere sufficiente a rimuovere attaccanti che hanno già ottenuto l'accesso al sistema. Nel 2026, otto vulnerabilità di Cisco SD-WAN sono state inserite nel database delle vulnerabilità sfruttate note della CISA.