CISA voegt uitgebuite Cisco Catalyst SD-WAN Manager Auth Bypass toe aan KEV

De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft woensdag een kritieke authenticatie-bypass-fout toegevoegd die gevolgen heeft voor Cisco Catalyst SD-WAN Manager aan de Known Exploited Vulnerabilities (KEV), na meldingen van actieve exploitatie.

De kwetsbaarheid, bijgehouden als CVE-2026-76504 (CVSS-score: 9,8), kan een niet-geverifieerde externe aanvaller toegang geven tot een getroffen systeem met de rechten van de beheerder.

“Cisco Catalyst SD-WAN Manager bevat een kwetsbaarheid voor hex-codering waardoor een niet-geverifieerde, externe aanvaller toegang kan krijgen tot een getroffen systeem met rechten van de beheerder als gevolg van onjuiste verwerking van URI-codering in een HTTP-verzoek”, aldus CISA.

Succesvolle exploitatie kan een aanvaller in staat stellen de authenticatie te omzeilen door een vervaardigd HTTP-verzoek naar de API van het getroffen systeem te sturen en toegang te krijgen tot de API als beheerder.

De ontwikkeling komt nadat Cisco zei dat het in september 2026 op de hoogte was van actieve exploitatie van CVE-2026-76504. De fabrikant van netwerkapparatuur heeft indicatoren van compromissen (IoC’s) beschikbaar gesteld die klanten kunnen gebruiken om te controleren of hun omgeving wordt beïnvloed –

  • Audit “/var/log/nms/containers/service-proxy/serviceproxy-access.log” voor vermeldingen die gerelateerd zijn aan j_security_check van onbekende of ongeautoriseerde IP-adressen
  • Audit “/var/log/nms/vmanage-server.log” voor vermeldingen die gerelateerd zijn aan j_security_check van onbekende of ongeautoriseerde IP-adressen, specifiek aangeroepen voor gebruikers die namen bevatten die beginnen met “viptela-reserved-“

Cisco heeft geen details verstrekt over de exploitatieactiviteiten, wie er achter zit, hoeveel organisaties tot nu toe zijn gecompromitteerd, of wanneer de eerste instantie van CVE-2026-76504-exploitatie heeft plaatsgevonden. De agentschappen van de Federal Civilian Executive Branch (FCEB) hebben tot 3 oktober 2026 de tijd om de oplossingen toe te passen.

“Cisco SD-WAN voelt aan als een altijd aanwezig hoofdbestanddeel van de CISA Known Exploited kwetsbaarhedenlijst, met acht 2026 CVE’s die alleen al dit jaar op KEV zijn geland – dit zou een uiterst duidelijk signaal moeten zijn dat aanvallers de waarde van het platform hebben onderkend, en het is onwaarschijnlijk dat dit patroon zal vertragen”, zegt Jake Knott, hoofd van de threat intelligence bij watchTowr, in een verklaring.

“Niets van dit alles zou iemand moeten verbazen. Omdat het een centraal platform is dat door bedrijven wordt gebruikt om grote netwerken te beheren, configureren en monitoren, is het uiteraard een aantrekkelijk doelwit.”

Organisaties die Catalyst SD-WAN Manager gebruiken, worden geadviseerd zo snel mogelijk te upgraden naar een vaste release en de richtlijnen van de leverancier te volgen om op POST-verzoeken te jagen voor URL-gecodeerde varianten van “/j_security_check” en instanties te beoordelen op tekenen van misbruik.

Thijs Van der Does