VMTech
Обсудить проект →

CISA добавила критический обход аутентификации Cisco SD-WAN в KEV

CISA добавила критический обход аутентификации Cisco SD-WAN в KEV

Агентство по кибербезопасности и защите инфраструктуры США CISA внесло CVE-2026-76504 в каталог Known Exploited Vulnerabilities (KEV). Критическая уязвимость с оценкой CVSS 9,8 затрагивает Cisco Catalyst SD-WAN Manager и уже используется в атаках: удалённый злоумышленник без аутентификации может получить доступ к системе с привилегиями администратора.

Как работает обход аутентификации

Проблема связана с некорректной обработкой URI-кодирования в HTTP-запросах. По описанию CISA, специально сформированный запрос к API уязвимой системы позволяет обойти проверку подлинности и обратиться к API от имени администратора.

Cisco сообщила, что узнала об активной эксплуатации CVE-2026-76504 в сентябре 2026 года. Компания не раскрыла, кто стоит за атаками, сколько организаций пострадало, когда была зафиксирована первая эксплуатация и какие именно сценарии применялись злоумышленниками.

Попадание уязвимости в KEV означает, что CISA считает её эксплуатацию подтверждённой. Федеральным гражданским ведомствам США предписано устранить проблему до 3 октября 2026 года.

Что искать в журналах

Cisco опубликовала индикаторы, по которым можно проверить среду на признаки компрометации. Следует изучить файл /var/log/nms/containers/service-proxy/serviceproxy-access.log на обращения к j_security_check с неизвестных или неавторизованных IP-адресов.

Отдельно рекомендуется проверить /var/log/nms/vmanage-server.log. Особого внимания требуют вызовы j_security_check для пользователей, чьи имена начинаются с viptela-reserved-.

Контекст атак на сетевое оборудование дополняет уязвимости Cisco и связанные с ними угрозы, где собраны другие уязвимости Cisco и связанные с ними угрозы. Для Catalyst SD-WAN Manager это важно из-за роли платформы как единой точки управления, настройки и мониторинга крупных сетей.

Действия для организаций

Организациям с Cisco Catalyst SD-WAN Manager следует как можно скорее перейти на исправленный релиз по инструкции производителя. Параллельно Cisco советует искать POST-запросы к любым URL-кодированным вариантам пути /j_security_check и расследовать найденные обращения.

Практический приоритет для бизнеса — не ограничиваться установкой обновления: необходимо проверить журналы на опубликованные индикаторы и оценить, не было ли доступа к API с административными правами до устранения уязвимости.

#cybersecurity#cisco#vulnerability#networksecurity
Открытая аналитика
На сайте 2 просмотров
мин чтения 3 01.10.2026
Instagram

CISA добавила критический обход аутентификации Cisco SD-WAN в KEV

Открыть публикацию в Instagram ↗