Beveiliging · 2 oktober 2026
Cisco waarschuwt voor nieuwe SD-WAN zero-day die actief wordt uitgebuit
Cisco heeft beveiligingsupdates vrijgegeven om een kritieke zero-day in de Catalyst SD-WAN Manager (CVE-2026-76504) aan te pakken, die aanvallers actief exploiteren om zich voor te doen als administrator te gedragen. De software, vroeger bekend als SD-WAN vManage, stelt beheerders in staat om tot 6.000 SD-WAN-apparaten vanaf één dashboard te monitoren en beheren. In september 2026 werd de Cisco PSIRT bewust van de actieve exploitatie, en Cisco raadt klanten sterk aan om te upgraden naar een vaste softwareversie om de kwetsbaarheid te verhelpen.
De CVE-2026-76504 kan onafhankelijk van configuratie worden misbruikt en maakt gebruik van een fout in URI-encoding in HTTP-verzoeken, waardoor aanvallers een aangepast verzoek kunnen sturen dat een authenticatierule omzeilt. Hierdoor kan een ongetrouwde aanvaller zonder autorisatie admin-rechten verkrijgen op getroffen systemen. Cisco heeft indicaties van compromissie (IOCs) gedeeld, waaronder een URI-gecodeerde "j" (%6a) in kwaadwillige verzoeken, en adviseert beveiligingsteams om logbestanden te onderzoeken op ongeautoriseerde IP-adressen.
Het bedrijf benadrukte dat deze zero-day de vijfde actief uitgebuite SD-WAN-kwetsbaarheid in 2026 is, en CISA heeft de kwetsbaarheid toegevoegd aan haar KEV-catalogus, met een deadline voor federale instanties om systemen te beveiligen voor 3 oktober 2026.