TechNews.bg
АктуалноНовиниСигурностТоп новини

Cisco затвори по спешност уязвимост в управлението на мрежите

Атакуващи вече активно я експлоатират, за да повишат правата си до администраторско ниво

(илюстрация: TechNews.bg, AI)

Кибернападатели са открили начин да получат отдалечен достъп с администраторски права до уязвими инсталации на Cisco Catalyst SD-WAN Manager, които не са защитени от защитни стени, и активно се възползват от това.

В отговор на заплахата Cisco пусна актуализации за сигурност, отстраняващи критична уязвимост от типа „zero-day” в Catalyst SD-WAN Manager (регистрирана като CVE-2026-76504). Нападателите вече активно експлоатират този пропуск, за да повишат правата си до администраторско ниво.

В риск са всички инсталации

Catalyst SD-WAN Manager (по-рано известен като SD-WAN vManage) е софтуер за управление на мрежи, който позволява на администраторите да наблюдават и управляват мащабни внедрявания на SD-WAN устройства – включващи до 6000 единици – от единен контролен панел.

„През септември 2026 г. екипът на Cisco PSIRT установи, че тази уязвимост се експлоатира активно”, заявиха от компанията. „Cisco силно препоръчва на клиентите да преминат към софтуерна версия, която отстранява този проблем”.

Уязвимостта CVE-2026-76504 засяга всички инсталации, независимо от системната конфигурация. Тя произтича от пропуски в базираната на сесии API автентификация, което позволява на неоторизирани нападатели да получат отдалечен достъп до уязвимите системи с администраторски права.

„Уязвимостта възниква поради неправилна обработка на URI кодирането в HTTP заявките, което позволява на дадена заявка да заобиколи правилата за автентификация, ограничаващи достъпа до конкретна API крайна точка”, се отбелязва в бюлетина на Cisco.

„Нападателят може да се възползва от тази уязвимост, като изпрати специално подготвена HTTP заявка към API интерфейса на незащитена система”, допърват от компания.

Според експерти, това е сравнително обичаен програмен дефект със също толкова стандартен метод за експлоатация – макар че той е приложим само ако уязвимото API е достъпно от интернет и не е блокирано от защитна стена.

Макар актуализирането на Catalyst до коригирана версия да е от съществено значение, основният приоритет за специалистите по киберсигурност остава да гарантират, че контролният панел на SD-WAN е недостъпен за неоторизирани лица.

Оскъдна информация

Cisco не разкри подробности относно атаките, използващи уязвимостта, но публикува индикатори за компрометиране (IOC), като предупреди администраторите, че нападателите използват символната последователност ‘%6a’ – URI-кодирано представяне на буквата „j” – в злонамерени заявки.

Корпоративните екипи по киберсигурност също така са съветвани да проверят файловете ‘serviceproxy-access.log’ (намиращ се в ‘/var/log/nms/containers/service-proxy’) и ‘vmanage-server.log’ (в ‘/var/log/nms/’) за записи, свързани с ‘j_security_check’, идващи от непознати или неоторизирани IP адреси.

„За да установят дали дадена система Cisco Catalyst SD-WAN Manager е компрометирана, клиентите могат да отворят заявка за поддръжка към Cisco TAC”, допълниха от компанията, като посъветваха администраторите предварително да съберат необходимите ‘admin-tech’ файлове, за да улеснят разследването.

Версиите с приложена корекция са 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 и 26.2.1. Уязвимостта CVE-2026-76504 е петата от типа „zero-day” в SD-WAN, открита от началото на годината.

Още уязвимости

През февруари Cisco отстрани уязвимост (CVE-2026-20127), която нападателите са експлоатирали поне от 2023 г. насам. 

През май компанията съобщи за активно използване на CVE-2026-20182 – уязвимост с оценка на тежестта 10 – в Catalyst SD-WAN Controller. Този пропуск позволяваше на нападателите да заобиколят удостоверяването и да получат администраторски права върху устройства без приложена корекция.

В началото на юни Cisco предупреди за още две уязвимости от типа „zero-day” в SD-WAN (CVE-2026-20245 и CVE-2026-20262), които нападателите използваха, за да получат root права върху уязвимите системи. 

Наскоро Агенцията за киберсигурност и сигурност на инфраструктурата на САЩ (CISA) добави CVE-2026-76504 към своя каталог с известни експлоатирани уязвимости (KEV) и разпореди на федералните агенции да защитят системите си срещу атаки до събота, 3 октомври.

От ноември 2021 г. насам CISA е добавила в каталога 90 уязвимости в продукти на Cisco, които са били експлоатирани при реални атаки. Сред тях са четири уязвимости в Cisco Catalyst SD-WAN Manager и седем уязвимости, използвани от оператори на зловреден софтуер за изнудване, или рансъмуер.

още от категорията

SAP затвори критични уязвимости в ядрото на софтуера си

TechNews.bg

Хиляди уязвимости са скрити в ядрото на Linux от години

TechNews.bg

Нова пролука в Windows заобикаля вградения антивирус Defender

TechNews.bg

Стара модемна команда крие риск за милиони свързани устройства

TechNews.bg

AI агенти откриха десетки уязвимости в 4G и 5G мрежите

TechNews.bg

Microsoft откри и поправи 570 уязвимости в Windows с помощта на изкуствен интелект

TechNews.bg

Коментари