CISA dodaje krytyczną lukę Cisco Catalyst SD-WAN Manager do KEV. Trwa aktywne wykorzystywanie CVE-2026-76504 - Security Bez Tabu

CISA dodaje krytyczną lukę Cisco Catalyst SD-WAN Manager do KEV. Trwa aktywne wykorzystywanie CVE-2026-76504

Cybersecurity news

Wprowadzenie do problemu / definicja

Amerykańska agencja CISA dodała podatność CVE-2026-76504 dotyczącą Cisco Catalyst SD-WAN Manager do katalogu Known Exploited Vulnerabilities. Taki wpis oznacza, że luka została potwierdzona jako wykorzystywana w rzeczywistych atakach i wymaga pilnych działań po stronie administratorów oraz zespołów bezpieczeństwa.

Problem dotyczy mechanizmu uwierzytelniania API i umożliwia zdalne obejście autoryzacji przez nieuwierzytelnionego napastnika. W praktyce skutkiem może być uzyskanie uprawnień administracyjnych bez konieczności wcześniejszego logowania do systemu.

W skrócie

  • CVE-2026-76504 to krytyczna luka typu authentication bypass.
  • Podatność otrzymała ocenę CVSS 9.8.
  • Dotyczy platformy Cisco Catalyst SD-WAN Manager, wcześniej znanej jako vManage.
  • Atak wykorzystuje nieprawidłową obsługę kodowania URI w żądaniach HTTP kierowanych do API.
  • Cisco potwierdziło aktywne wykorzystanie luki, a CISA dodała ją do katalogu KEV.

Kontekst / historia

Cisco Catalyst SD-WAN Manager pełni rolę centralnej konsoli zarządzającej środowiskiem SD-WAN. To właśnie z tego poziomu administratorzy konfigurują polityki, monitorują stan sieci i kontrolują działanie infrastruktury rozproszonej pomiędzy oddziałami, centrami danych i środowiskami chmurowymi.

Z perspektywy cyberbezpieczeństwa takie systemy są szczególnie atrakcyjnym celem. Przejęcie narzędzia zarządzającego może dać napastnikowi szeroki dostęp do urządzeń brzegowych, konfiguracji trasowania, reguł bezpieczeństwa oraz danych operacyjnych całej organizacji.

W przypadku CVE-2026-76504 sytuację zaostrza fakt aktywnej eksploatacji. Dodanie luki do katalogu KEV oznacza, że nie mamy do czynienia wyłącznie z teoretycznym ryzykiem, lecz z zagrożeniem o potwierdzonym znaczeniu operacyjnym.

Analiza techniczna

Źródłem problemu jest nieprawidłowe przetwarzanie kodowania szesnastkowego i URI encoding w żądaniach HTTP kierowanych do interfejsu API. Odpowiednio spreparowane żądanie może doprowadzić do obejścia mechanizmów kontroli dostępu i uzyskania sesji z uprawnieniami administracyjnymi.

To szczególnie groźny scenariusz, ponieważ atak nie wymaga poświadczeń, lokalnego dostępu ani interakcji użytkownika. Jeśli interfejs zarządzający jest osiągalny z nie w pełni zaufanej sieci lub jego ekspozycja została niewłaściwie ograniczona, ryzyko skutecznego przejęcia rośnie znacząco.

Cisco wskazało również praktyczne wskaźniki kompromitacji. W logach warto szukać odwołań do ścieżki j_security_check, zwłaszcza jeśli pochodzą z nieznanych adresów IP albo wiążą się z kontami o nazwach rozpoczynających się od prefiksu „viptela-reserved-”. Szczególnej uwagi wymagają także żądania POST do zakodowanych wariantów tej ścieżki.

Producent podkreślił, że dla tej luki nie ma skutecznych obejść konfiguracyjnych. Oznacza to, że podstawowym sposobem ograniczenia ryzyka pozostaje aktualizacja do poprawionej wersji oraz weryfikacja, czy środowisko nie nosi śladów wcześniejszej kompromitacji.

Konsekwencje / ryzyko

Wpływ podatności należy ocenić jako krytyczny. Uzyskanie uprawnień administracyjnych w systemie zarządzania SD-WAN może pozwolić na modyfikację konfiguracji sieci, zmianę polityk bezpieczeństwa, manipulację routingiem, a także na rozszerzenie ataku na kolejne komponenty infrastruktury.

Ryzyko obejmuje nie tylko poufność danych, lecz także integralność konfiguracji i dostępność usług. W praktyce atakujący może doprowadzić do zakłócenia łączności między oddziałami, osłabienia mechanizmów ochronnych lub przygotowania gruntu pod dalsze działania w sieci ofiary.

W organizacjach korzystających z SD-WAN do obsługi krytycznych procesów biznesowych skutki mogą mieć wymiar operacyjny, finansowy i regulacyjny. Każda niezałatana instancja powinna być traktowana jako potencjalnie zagrożona, szczególnie jeśli konsola zarządzająca była dostępna z szerszej niż konieczna strefy sieciowej.

Rekomendacje

Najważniejszym krokiem jest szybka identyfikacja podatnych instancji Cisco Catalyst SD-WAN Manager i niezwłoczne wdrożenie poprawek wskazanych przez producenta. W przypadku aktywnie wykorzystywanej luki odkładanie aktualizacji istotnie zwiększa ekspozycję na incydent.

Równolegle należy przeprowadzić działania dochodzeniowe i przegląd logów. Analiza powinna objąć nietypowe wywołania endpointu j_security_check, anomalia w żądaniach HTTP oraz próby dostępu z nieautoryzowanych adresów IP.

  • ograniczyć dostęp do interfejsów zarządzających wyłącznie do wydzielonych sieci administracyjnych,
  • włączyć monitoring i alertowanie dla krytycznych endpointów API,
  • przeprowadzić przegląd kont administracyjnych i ich uprawnień,
  • rozważyć rotację poświadczeń po wykryciu oznak kompromitacji,
  • przygotować procedurę reakcji obejmującą analizę konfiguracji SD-WAN po ewentualnym przejęciu.

Warto również pamiętać, że sama instalacja poprawki nie odpowiada na pytanie, czy luka została wykorzystana przed aktualizacją. Dlatego patchowanie powinno iść w parze z przeglądem bezpieczeństwa oraz oceną potencjalnego wpływu na środowisko.

Podsumowanie

CVE-2026-76504 to jedna z najpoważniejszych podatności ostatnich miesięcy w obszarze zarządzania infrastrukturą sieciową. Połączenie krytycznej oceny CVSS, możliwości zdalnego obejścia uwierzytelniania oraz potwierdzonej aktywnej eksploatacji sprawia, że zagrożenie wymaga natychmiastowej reakcji.

Dla organizacji korzystających z Cisco Catalyst SD-WAN Manager oznacza to konieczność pilnego patchowania, analizy logów pod kątem oznak włamania oraz ponownej oceny ekspozycji konsol zarządzających. To kolejny sygnał, że centralne systemy administracyjne pozostają jednymi z najbardziej wartościowych celów dla cyberprzestępców.

Źródła

  1. https://thehackernews.com/2026/10/cisa-adds-exploited-cisco-catalyst-sd.html
  2. https://www.cisco.com/c/en/us/support/docs/csa/cisco-sa-sdwan-webauth-xr8beuuU.html
  3. https://www.cisco.com/c/en/us/support/docs/routers/sd-wan/226384-remediate-catalyst-sd-wan-security.html
  4. https://www.cisco.com/c/en/us/support/routers/sd-wan/products-security-advisories-list.html
  5. https://www.cisa.gov/known-exploited-vulnerabilities-catalog