VMTech
Razgovarajmo →

Aktivno se iskorišćava kritična mana u Cisco SD-WAN Manageru

Aktivno se iskorišćava kritična mana u Cisco SD-WAN Manageru

Cisco je potvrdio aktivno iskorišćavanje ranjivosti CVE-2026-76504 u proizvodu Cisco Catalyst SD-WAN Manager. Propust nosi CVSS ocenu 9,8 od 10 i udaljenom napadaču bez kredencijala može omogućiti korišćenje Manager API-ja sa ovlašćenjima administratorskog korisnika. Prva ispravljena izdanja obuhvataju 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 i 26.2.1.

Ranjivost pogađa SD-WAN Manager nezavisno od konfiguracije, a Cisco ne navodi drugo pogođeno rešenje. Za izdanja starija od grane 20.9 potrebno je preći na podržano izdanje sa ispravkom. Cisco PSIRT je za aktivnu eksploataciju saznao tokom septembra 2026, dok je propust otkriven pri radu Cisco Technical Assistance Center-a na slučaju podrške.

Zaobilaženje prijave preko posebno oblikovanog zahteva

Uzrok je nepravilno rukovanje URI kodiranjem u HTTP zahtevu na delu API-ja zaduženom za sesije prijavljivanja. Napadač može poslati konstruisan zahtev koji zaobilazi pravilo autentikacije predviđeno za ograničavanje pristupa jednoj API krajnjoj tački. Za napad nisu potrebni podaci za prijavu, već samo mrežni pristup Manager API-ju.

Podrazumevani administratorski nalog ima ulogu netadmin, koja dozvoljava sve operacije na uređaju. Zbog toga sistemi dostupni direktno sa interneta predstavljaju naročit rizik. Cisco ne navodi broj pogođenih korisnika, identitet aktera, početak napada niti radnje izvedene nakon pribavljanja pristupa.

Nadogradnja i privremeno smanjenje izloženosti

Organizacije koje su Manager ažurirale zbog ranjivosti CVE-2026-20182, CVE-2026-20245 ili CVE-2026-20262 i dalje moraju da instaliraju novu ispravku: izdanja za starije propuste nisu dovoljna za CVE-2026-76504. Cisco SD-WAN Cloud, kojim Cisco upravlja, već je ispravljen u izdanju 20.15.605 i njegovi korisnici ne treba da preduzimaju akciju.

Dok se nadogradnja ne završi, Cisco preporučuje ograničavanje pristupa sa nezaštićenih mreža, uključujući internet. Ako je udaljeni pristup neophodan, treba dozvoliti samo poznate i pouzdane hostove, a kontrolne komponente postaviti iza zaštitnog zida. Cisco navodi da Catalyst SD-WAN Cloud Hosted okruženja već imaju ovu meru, ali preporučuje proveru uticaja u sopstvenoj mreži pre primene.

Vodič za očvršćavanje Cisco SD-WAN-a preporučuje da se administrativni interfejsi, uključujući portove 443, 22 i 830, ne izlažu direktno internetu. HTTPS pristup Manageru treba organizovati preko jump hosta ili upravljačke podmreže. Širi kontekst daju i upozorenja o Cisco ranjivostima i aktivnim napadima, koji ukazuju na kontinuirani bezbednosni pritisak na Cisco infrastrukturu.

Provera mogućih tragova kompromitacije

Cisco savetuje potragu za zahtevima ka putanji j_security_check koji dolaze sa nepoznatih ili neovlašćenih IP adresa. Primer je putanja /%6a_security_check, gde URI kodirani znak menja slovo j, ali kodiran može biti bilo koji znak. Tragove treba proveriti u datotekama /var/log/nms/containers/service-proxy/serviceproxy-access.log i /var/log/nms/vmanage-server.log, naročito za korisnička imena koja počinju sa viptela-reserved-.

Isti zapisi mogu nastati tokom redovnog rada, pa svako podudaranje treba uporediti sa očekivanom aktivnošću kako bi se izbegli lažno pozitivni nalazi. Za detaljniju proveru Cisco predlaže otvaranje Severity 3 slučaja kod TAC-a sa oznakom CVE-2026-76504 i pokretanje komande request admin-tech pre nadogradnje. Praktični poslovni prioritet je popis svih SD-WAN Manager instanci, hitno uklanjanje javne izloženosti gde nije neophodna, čuvanje dokaza i nadogradnja na odgovarajuće fiksno izdanje.

#cisco#sdwan#cybersecurity#vulnerability
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 4 30.09.2026
Instagram

Aktivno se iskorišćava kritična mana u Cisco SD-WAN Manageru

Otvorite objavu na Instagramu ↗