Cisco waarschuwt voor aanvallers die misbruik maken van kritieke authenticatie-bypass in SD-WAN Manager

Aanvallers maken misbruik van een nieuwe kritieke zero-day-fout in Cisco Catalyst SD-WAN Manager, het systeem dat bedrijven gebruiken om hun Cisco SD-WAN-netwerken te beheren, zei Cisco in een advies op 30 september.

Het gebrek, CVE-2026-76504kan een externe aanvaller zonder inlogtoegang toestaan ​​de Manager-API als beheerder te gebruiken. Er zijn vaste releases beschikbaar en er is geen oplossing. Het heeft een CVSS-score van 9,8 uit 10. Het bevindt zich in het deel van de Manager’s API dat inlogsessies afhandelt.

De Manager verwerkt de URI-codering in een HTTP-verzoek verkeerd. Een vervaardigd verzoek kan daarom een ​​authenticatieregel omzeilen die bedoeld is om de toegang tot één enkel API-eindpunt te beperken.

De aanvaller heeft geen inloggegevens nodig, alleen de mogelijkheid om dat verzoek naar de API van de Manager te sturen. Managers die worden blootgesteld aan internet lopen volgens Cisco het risico te worden gecompromitteerd. Standaard heeft de admin-gebruiker de rol netadmin, die alle bewerkingen op het apparaat mag uitvoeren.

Cisco zei dat zijn Product Security Incident Response Team in september 2026 “zich bewust werd van actieve exploitatie van dit beveiligingslek”. De fout werd ontdekt terwijl Cisco’s Technical Assistance Center (TAC) een ondersteuningsaanvraag afhandelde.

Het advies vermeldt niet hoeveel klanten zijn aangevallen, wanneer de aanvallen zijn begonnen, wie deze heeft uitgevoerd of wat de aanvallers met de toegang hebben gedaan.

Wie moet upgraden

De fout treft SD-WAN Manager, ongeacht hoe het systeem is geconfigureerd. Er staat geen enkel ander product vermeld als getroffen. Dit zijn de eerste vaste releases voor elke releasetrein:

Trein vrijgeven

Eerste vaste release

Eerder dan 20.9

Migreer naar een vaste release

20.9

20.9.10.1

20.12

20.12.8.2

20.15

20.15.6.1

20.18

20.18.4.1

26.1

26.1.2.1

26.2

26.2.1

CVE-2026-76504 staat los van drie Cisco SD-WAN-fouten die eerder zijn opgelost: CVE-2026-20182 in mei, en CVE-2026-20245 en CVE-2026-20262 in juni.

Uit een vergelijking van de adviezen blijkt dat de opgeloste releases voor deze fouten allemaal ouder zijn dan die in de bovenstaande tabel. Een Manager die voor het laatst is geüpgraded vanwege de oplossingen van mei of juni heeft deze update dus nog steeds nodig.

De tabel vermeldt niet de releasetreinen van 20.10, 20.11, 20.13, 20.14 of 20.16, die wel in het advies van Cisco van mei stonden. Het advies noemt ook geen Cisco SD-WAN Cloud-Pro of Cisco SD-WAN for Government (FedRAMP), twee implementatietypes genoemd in de adviezen van mei en juni.

Cisco SD-WAN Cloud (Cisco Managed) is al opgelost in release 20.15.605 en klanten hoeven geen actie te ondernemen. Totdat een on-prem Manager is geüpgraded, adviseert Cisco om de toegang daartoe vanaf onbeveiligde netwerken zoals internet te beperken. Waar internettoegang vereist is, mogen alleen bekende, vertrouwde hosts worden toegelaten en moeten de besturingscomponenten achter een firewall zitten.

Cisco Catalyst SD-WAN Cloud Hosted-omgevingen beschikken al over deze beperking. De mitigatie werkte volgens Cisco in een testomgeving, die klanten adviseert de impact op hun eigen netwerken te beoordelen voordat ze deze toepassen.

Cisco’s SD-WAN-hardeningsgids zegt dat administratieve interfaces, zoals poorten 443, 22 en 830, niet rechtstreeks aan internet mogen worden blootgesteld. HTTPS-toegang tot de Manager mag alleen afkomstig zijn van een jumphost of een beheersubnet.

Controleren op tekenen van compromis

De tekenen van een compromis die Cisco beschrijft, hebben betrekking op j_security_check, het verzoekpad dat de Manager gebruikt voor sessiegebaseerde logins. In het voorbeeld van Cisco is één teken van dat pad URI-gecodeerd, wat /%6a_security_check oplevert, waarbij %6a staat voor de letter j.

Er zijn twee logbestanden waar u kunt zoeken naar j_security_check-vermeldingen van onbekende of ongeautoriseerde IP-adressen:

  • Bestand: /var/log/nms/containers/service-proxy/serviceproxy-access.log
  • Bestand: /var/log/nms/vmanage-server.log, in het bijzonder vermeldingen voor gebruikers waarvan de naam begint met viptela-reserved-

Namen die beginnen met viptela-gereserveerd- behoren tot gereserveerde systeemserviceaccounts.

Elk teken in het verzoek kan worden gecodeerd, dus %6a is slechts een voorbeeld. Dezelfde vermeldingen kunnen ook verschijnen tijdens normaal gebruik, en elke match moet worden gecontroleerd aan de hand van normale activiteit om valse positieven te voorkomen.

Om te helpen bepalen of een manager is gehackt, kunnen klanten een Severity 3-zaak openen bij Cisco TAC en CVE-2026-76504 in de titel opnemen. Cisco vraagt ​​hen om eerst de request admin-tech op de Manager uit te voeren, zodat het uitvoerbestand kan worden beoordeeld.

Het advies bevat geen detectieregel en zegt niet of het upgraden een aanvaller verwijdert die al toegang heeft. Cisco’s adviezen voor de fout van mei en de fout van eerste juni zeiden dat een update alleen een bevestigd compromis niet zou oplossen. Ze vertelden klanten dat ze het admin-tech-bestand moesten verzamelen voordat ze gingen upgraden.

CVE-2026-76504 volgt op een reeks Cisco SD-WAN-fouten die dit jaar als uitgebuit zijn gemarkeerd. Op 30 september vermeldde de Known Exploited Vulnerabilities-catalogus van de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) acht Cisco SD-WAN-fouten die in 2026 waren toegevoegd.

Thijs Van der Does