we_are_coded.by CODE · Светът, декодиран
EN
Cisco

Дупка с оценка 9.8 в Cisco SD-WAN Manager дава администраторски достъп без парола и вече се ползва

Cisco Security Advisory · събитието: 30 септември 2026Сигурност

Cisco публикува на 30 септември съветник за CVE-2026-76504 в Catalyst SD-WAN Manager. Неправилно обработено URI кодиране позволява на нападател отвън да заобиколи проверката и да влезе в API-то като admin. Заобиколно решение няма, експлоатацията е активна, а CISA даде срок до 3 октомври.

Накратко
  • Засегната е всяка конфигурация на Catalyst SD-WAN Manager. Облачната версия, управлявана от Cisco, е закърпена.
  • Cisco PSIRT е узнал за активна експлоатация през септември 2026.
  • Cisco дава примерни редове в логовете, по които се търси следа от атаката.
Проверено на1 октомври 2026Отговорен редакторЦветелин ИвановКак работимМетод · Корекции

Една буква. В примера на Cisco това е j, написана като %6a.

Правилото за удостоверяване пази конкретен адрес в API-то. Дойде ли същият адрес с една кодирана буква, правилото не го разпознава, но сървърът го разпознава. Между двете минава нападателят и влиза с правата на администратора.

Фактите: на 30 септември 2026 г. Cisco публикува съветник cisco-sa-sdwan-webauth-xr8beuuU за CVE-2026-76504 в Cisco Catalyst SD-WAN Manager, с оценка CVSS 9.8 и тежест Critical. Неправилно обработено URI кодиране в HTTP заявка позволява на неудостоверен нападател отдалеч да заобиколи правило за удостоверяване и да получи достъп до API-то с правата на потребителя admin. Засегната е всяка конфигурация; заобиколно решение няма, като мярка Cisco препоръчва да се спре достъпът до системата от недоверени мрежи. През септември 2026 г. Cisco PSIRT е узнал за активна експлоатация. Първи поправени версии: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 и 26.2.1; за версии преди 20.9 се минава на поправена. Облачната версия, управлявана от Cisco, е закърпена в 20.15.605 без действие от клиента. Cisco дава признаци за компрометиране в serviceproxy-access.log и vmanage-server.log, свързани с j_security_check. Дупката е открита при работа по случай в техническата поддръжка на Cisco. CISA я добави в каталога на активно експлоатираните на 30 септември с краен срок 3 октомври.

SD-WAN Manager е мястото, от което се командва мрежата между клоновете на една фирма. Администратор там не е достъп до една машина. Това е достъп до правилата, по които се движи всичко останало.

Една кодирана буква, и си администратор на мрежата между клоновете.

Ако държиш собствена инсталация, първо спираш достъпа до управлението от интернет, после обновяваш до първата поправена версия за твоя клон. След това отваряш serviceproxy-access.log и търсиш j_security_check от непознати адреси. Cisco е дала примерни редове, но предупреждава, че част от тях може да са нормална работа.

Визуалът към статията е генериран код-арт, без чужди изображения.
Последвай ниFacebookLinkedIn
Официални първоизточници
→Cisco Security Advisory - Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability, 30.09.2026→CISA - Known Exploited Vulnerabilities Catalog, CVE-2026-76504
Оригинал: https://wearecoded.com/articles/cisco-sd-wan-cve-2026-76504-admin.html
СподелиFacebookXLinkedInTelegramWhatsApp
← Обратно към всички новини