КИБЕРБЕЗОПАСНОСТЬ

CISA внесла баг Cisco SD-WAN в список уже эксплуатируемых

CVE-2026-76504 получила 9,8 балла CVSS: баг Cisco Catalyst SD-WAN Manager уже эксплуатируют, а админам пора проверять логи.

✍️ Редакция iTech News | 02.10.2026 | ⏱ 4 мин | Источник: The Hacker News
👁

CISA добавила критическую уязвимость Cisco SD-WAN в каталог KEV после сообщений об активной эксплуатации. Речь о CVE-2026-76504 с оценкой 9,8 по CVSS: ошибка позволяет удаленному атакующему без аутентификации получить доступ к Cisco Catalyst SD-WAN Manager с правами администратора. Для русскоязычных команд это не абстрактная американская бюрократия, а прямой сигнал: если SD-WAN Manager торчит в периметре или плохо изолирован, проверку лучше начинать не после выходных.

По данным The Hacker News, Агентство по кибербезопасности и защите инфраструктуры США внесло CVE-2026-76504 в Known Exploited Vulnerabilities 1 октября 2026 года. Cisco, со своей стороны, сообщила, что узнала об активной эксплуатации этой ошибки еще в сентябре. Деталей немного: компания не раскрыла, кто использует уязвимость, сколько организаций могло пострадать и когда был зафиксирован первый инцидент.

Технически проблема связана с обработкой URI-кодирования в HTTP-запросах. В описании CISA говорится, что Cisco Catalyst SD-WAN Manager содержит ошибку hex encoding, из-за которой удаленный неаутентифицированный пользователь может обойти проверку доступа. Успешная атака строится на специально сформированном HTTP-запросе к API уязвимой системы. Результат неприятный и очень практичный для атакующего: доступ к API с правами admin.

Это тот случай, когда слово «критическая» не украшает пресс-релиз, а довольно точно описывает риск. Catalyst SD-WAN Manager используется для управления, настройки и мониторинга распределенных сетей. То есть это не рядовой сервис где-то на заднем плане, а панель управления инфраструктурой. Если злоумышленник получает административный доступ к такому узлу, дальше речь может идти уже не о компрометации одного приложения, а о влиянии на сетевые политики, маршрутизацию и видимость внутри корпоративной среды.

Cisco выпустила исправления и опубликовала индикаторы компрометации, по которым клиенты могут проверить свои инсталляции. Вендор рекомендует изучить файл /var/log/nms/containers/service-proxy/serviceproxy-access.log на предмет записей, связанных с j_security_check от неизвестных или неавторизованных IP-адресов. Также стоит проверить /var/log/nms/vmanage-server.log: особенно подозрительны вызовы j_security_check для пользователей, имена которых начинаются с viptela-reserved-.

Отдельный практический маркер — POST-запросы к URL-кодированным вариантам /j_security_check. Именно такие следы Cisco советует искать при ретроспективной проверке. Для команд эксплуатации это означает простую последовательность: обновить Catalyst SD-WAN Manager до исправленной версии, затем поднять логи за период до установки патча, проверить подозрительные IP, сопоставить события с сетевыми журналами и убедиться, что учетные записи и API-доступ не использовались вне штатных сценариев.

Федеральные гражданские ведомства США обязаны закрыть эту дыру до 3 октября 2026 года. Срок короткий даже по меркам KEV, и это обычно говорит не о любви регулятора к дедлайнам, а о реальном уровне риска. Для компаний за пределами США каталог CISA формально не является приказом, но на практике его давно используют как приоритетный список для патч-менеджмента. Попадание в KEV означает: уязвимость не просто существует в бюллетене, ее уже используют в атаках.

Контекст у истории тоже показательный. Руководитель threat intelligence в watchTowr Джейк Нотт отметил, что Cisco SD-WAN регулярно появляется в списке известных эксплуатируемых уязвимостей CISA: по его словам, только в 2026 году туда попали восемь CVE, связанных с этой платформой. Его вывод довольно прямой: атакующие поняли ценность SD-WAN как точки входа и управления, поэтому интерес к таким системам вряд ли быстро спадет.

Для бизнеса главный урок здесь не в конкретном hex encoding и даже не в очередном CVSS 9,8. Централизованные консоли управления сетью, облаками, идентичностями и безопасностью становятся такими же ценными целями, как доменные контроллеры и VPN-шлюзы. Их нельзя оставлять в логике «это внутренний админский сервис, кому он нужен». Нужен он как раз тем, кто хочет быстро получить рычаги над большой инфраструктурой.

Разработчикам и платформенным командам эта уязвимость Cisco SD-WAN напоминает еще одну скучную, но дорогую истину: обработка кодирования, нормализация URL и проверка маршрутов безопасности должны тестироваться не хуже бизнес-логики. Баги на стыке HTTP, API-шлюзов и аутентификации редко выглядят эффектно в коде, зато очень эффектно работают в руках атакующего. Следующая волна атак, похоже, будет чаще бить не по отдельным серверам, а по системам, которые умеют управлять всеми остальными.

Поделиться: Telegram X LinkedIn