Cisco публикува на 30 септември съветник за CVE-2026-76504 в Catalyst SD-WAN Manager. Неправилно обработено URI кодиране позволява на нападател отвън да заобиколи проверката и да влезе в API-то като admin. Заобиколно решение няма, експлоатацията е активна, а CISA даде срок до 3 октомври.
- Засегната е всяка конфигурация на Catalyst SD-WAN Manager. Облачната версия, управлявана от Cisco, е закърпена.
- Cisco PSIRT е узнал за активна експлоатация през септември 2026.
- Cisco дава примерни редове в логовете, по които се търси следа от атаката.
Една буква. В примера на Cisco това е j, написана като %6a.
Правилото за удостоверяване пази конкретен адрес в API-то. Дойде ли същият адрес с една кодирана буква, правилото не го разпознава, но сървърът го разпознава. Между двете минава нападателят и влиза с правата на администратора.
SD-WAN Manager е мястото, от което се командва мрежата между клоновете на една фирма. Администратор там не е достъп до една машина. Това е достъп до правилата, по които се движи всичко останало.
Ако държиш собствена инсталация, първо спираш достъпа до управлението от интернет, после обновяваш до първата поправена версия за твоя клон. След това отваряш serviceproxy-access.log и търсиш j_security_check от непознати адреси. Cisco е дала примерни редове, но предупреждава, че част от тях може да са нормална работа.