Безопасность · 3 октября 2026 г.
Также опубликовано на Nederlands, 日本語, 中文, Indonesia, ไทย, Español, עברית, Português (Brasil)
Cisco предупреждает о новой уязвимости нулевого дня в SD-WAN, активно эксплуатируемой в атаках
Cisco выпустила обновления безопасности для устранения критической уязвимости нулевого дня в Catalyst SD-WAN Manager (отслеживается как CVE-2026-76504), которую злоумышленники активно эксплуатируют для повышения привилегий до уровня администратора. Catalyst SD-WAN Manager, ранее известный как SD-WAN vManage,, это программное обеспечение для управления сетью, которое позволяет администраторам мониторить и управлять до 6000 устройств SD-WAN с одного рабочего стола. В сентябре 2026 года Cisco PSIRT узнала об активной эксплуатации этой уязвимости. Компания настоятельно рекомендует клиентам обновить программное обеспечение до исправленной версии для устранения уязвимости. Уязвимость CVE-2026-76504 затрагивает все развертывания независимо от конфигурации системы. Она была найдена в управлении аутентификацией на основе сеансов API и позволяет неаутентифицированным злоумышленникам удаленно получать доступ к уязвимым системам с привилегиями администратора. Эта уязвимость связана с неправильной обработкой кодирования URI в HTTP-запросе, что позволяет запросу обойти правило аутентификации, предназначенное для ограничения доступа к определенному API-эндпоинту.
Злоумышленник может эксплуатировать эту уязвимость, отправив сконструированный HTTP-запрос в API затронутой системы. Компания не предоставила дополнительные детали о нападениях, эксплуатирующих CVE-2026-76504, но поделилась индикаторами компрометации, предупредив администраторов, что угрожающие актеры используют %6a в качестве URI-кодированного символа "j" в вредоносных запросах. Она также посоветовала командам безопасности, расследующим потенциально скомпрометированные системы SD-WAN, проверить файл serviceproxy-access.log, расположенный в /var/log/nms/containers/service-proxy, и файл vmanage-server.log в /var/log/nms/на предмет записей, связанных с j_security_check от неизвестных или несанкционированных IP-адресов. Для определения, была ли скомпрометирована Cisco Catalyst SD-WAN Manager, клиенты могут открыть дело в Cisco TAC, сначала собрав файлы admin-tech для поддержки проверки. CVE-2026-76504, это пятая уязвимость нулевого дня SD-WAN, активно эксплуатируемая в этом году. В феврале Cisco устранила уязвимость раскрытия информации в SD-WAN Manager (CVE-2026-20127), эксплуатируемую по крайней мере с 2023 года, и пометила критическую уязвимость обхода аутентификации в Catalyst SD-WAN Controller (CVE-2026-20182) как активно эксплуатируемую в атаках нулевого дня для получения привилегий администратора на неpatched устройствах в мае.
Более недавно, в начале июня, Cisco предупредила о двух дополнительных уязвимостях нулевого дня SD-WAN (CVE-2026-20245 и CVE-2026-20262), которые злоумышленники эксплуатировали для получения привилегий root на уязвимых системах. Сегодня Агентство кибербезопасности и инфраструктурной безопасности (CISA) также добавило CVE-2026-76504 в свой каталог известных эксплуатируемых уязвимостей (KEV) и приказало федеральным агентствам США защитить свои системы от атак до субботы, 3 октября. С ноября 2021 года CISA пометила 90 уязвимостей Cisco как эксплуатируемых в дикой природе, включая четыре в Cisco Catalyst SD-WAN Manager и семь, использованных операциями по вымогательству.