Cisco предупредила об эксплуатации критической уязвимости SD-WAN Manager

Cisco сообщила об активной эксплуатации критической уязвимости CVE-2026-76504 в Cisco Catalyst SD-WAN Manager. Ошибка получила 9,8 балла из 10 по шкале CVSS и позволяет удалённому атакующему без учётных данных использовать API системы от имени администратора. Для затронутых веток уже выпущены исправления, обходного решения нет.
Проблема затрагивает SD-WAN Manager независимо от конфигурации. Cisco уточняет, что риск особенно высок для экземпляров, доступных из интернета. Учётная запись admin по умолчанию имеет роль netadmin, которой разрешено выполнять все операции на устройстве.
Как работает обход аутентификации
Уязвимость находится в механизме API, обрабатывающем сессии входа. Manager некорректно обрабатывает URI-кодирование в HTTP-запросе, поэтому специально сформированный запрос способен обойти правило аутентификации, ограничивающее доступ к одному API-эндпоинту.
Для атаки не нужны логин и пароль: достаточно иметь возможность отправить такой запрос к API Manager. Cisco Product Security Incident Response Team узнала об эксплуатации в сентябре 2026 года. Уязвимость обнаружили во время обработки обращения в техническую поддержку Cisco TAC.
В уведомлении не указаны число пострадавших организаций, начало атак, их авторы и действия, совершённые после получения доступа. Контекст серии инцидентов дополняет уязвимости Cisco и связанные цепочки атак, где собраны уязвимости Cisco и связанные с ними цепочки атак.
Какие версии нужно установить
Первыми исправленными версиями названы 20.9.10.1 для ветки 20.9, 20.12.8.2 для 20.12, 20.15.6.1 для 20.15, 20.18.4.1 для 20.18, 26.1.2.1 для 26.1 и 26.2.1 для 26.2. Для выпусков ниже 20.9 Cisco рекомендует перейти на исправленную версию.
Даже если Manager обновляли для устранения CVE-2026-20182 в мае либо CVE-2026-20245 и CVE-2026-20262 в июне, требуется новое обновление: исправленные версии для прежних проблем ниже текущих. Cisco SD-WAN Cloud в варианте Cisco Managed уже исправлен в версии 20.15.605, и действий от его клиентов не требуется.
Проверка журналов и временная защита
До обновления Cisco рекомендует ограничить доступ из недоверенных сетей, включая интернет. Если внешний доступ необходим, подключаться должны только известные доверенные хосты, а управляющие компоненты следует разместить за межсетевым экраном. В руководстве по усилению защиты Cisco также советует не открывать административные порты 443, 22 и 830 напрямую в интернет.
Признаки возможной компрометации следует искать в записях j_security_check из неизвестных или неавторизованных IP-адресов. Проверить нужно файлы /var/log/nms/containers/service-proxy/serviceproxy-access.log и /var/log/nms/vmanage-server.log, особенно записи пользователей с префиксом viptela-reserved-. Cisco отмечает, что такие события возможны и при штатной работе, поэтому каждое совпадение необходимо сопоставлять с нормальной активностью.
При подозрении на компрометацию компания предлагает открыть в Cisco TAC обращение уровня Severity 3 с указанием CVE-2026-76504 и предварительно выполнить команду request admin-tech. Для бизнеса практический приоритет — проверить версии локальных Manager, закрыть прямой внешний доступ к интерфейсам управления, сохранить диагностические данные и установить предназначенное для своей ветки исправление.

