Cisco Catalyst SD-WAN Manager: CVE-2026-76504 дает права администратора без аутентификации
Cisco раскрыла критическую CVE-2026-76504 в Catalyst SD-WAN Manager: специально сформированный HTTP-запрос может обойти правило аутентификации API и дать удаленному неаутентифицированному атакующему возможности учетной записи администратора. Cisco PSIRT подтверждает активную эксплуатацию уязвимости в сентябре 2026 года.
Что произошло
CVE-2026-76504 находится в механизме сеансовой аутентификации API Cisco Catalyst SD-WAN Manager. По данным Cisco, причиной является неправильная обработка кодирования URI: определенным образом закодированный запрос может обойти правило, ограничивающее доступ к конкретной конечной точке API.
Результат эксплуатации — удаленный доступ к уязвимой системе с привилегиями пользователя admin без предварительной аутентификации. Cisco оценивает уязвимость в 9.8 по CVSS 3.1 и указывает, что обходного решения, полностью устраняющего проблему, нет.
30 сентября 2026 года Cisco опубликовала бюллетень, а 2 октября обновила его до версии 1.1. Производитель отдельно сообщил, что в сентябре PSIRT стало известно об активной эксплуатации.
Кого касается
Организаций, эксплуатирующих Cisco Catalyst SD-WAN Manager, ранее известный как vManage. По данным Cisco, уязвим именно управляющий компонент; для закрытия этой CVE не требуется обновлять все контроллеры, валидаторы и пограничные маршрутизаторы, если они не затронуты другими проблемами.
Исправленные выпуски зависят от ветки: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 и 26.2.1. Для выпусков ранее 20.9 Cisco требует миграцию на исправленную поддерживаемую ветку.
Почему это важно
SD-WAN Manager — центральная плоскость управления сетевой инфраструктурой. Получение прав администратора на таком узле дает атакующему значительно более опасную точку опоры, чем компрометация обычного конечного устройства: под угрозой оказываются конфигурация, учетные данные, сетевые политики и дальнейшие административные действия.
Подтвержденная эксплуатация меняет порядок действий. Для уязвимой системы нужно не только обновление, но и проверка, не использовался ли обход аутентификации до установки исправления.
Что важно проверить
- Определить все экземпляры Catalyst SD-WAN Manager, включая узлы кластеров и резервные экземпляры.
- Зафиксировать текущую ветку и сборку и сопоставить ее с таблицей Fixed Software в бюллетене Cisco.
- До обновления собрать admin-tech со всех Manager, чтобы не потерять данные, необходимые для последующей проверки компрометации.
- Проверить доступность интерфейса управления из недоверенных сетей; ограничить ее доверенными административными адресами.
- Проанализировать журналы и опубликованные Cisco признаки компрометации; при наличии поддержки передать admin-tech в TAC для проверки.
Что делать
Перейти на первый исправленный выпуск внутри своей ветки. Cisco отдельно предупреждает: не следует произвольно переходить на другую основную ветку без проверки матрицы совместимости и рекомендаций по обновлению.
Cisco не публикует полноценного обходного решения. Ограничение сетевого доступа к Manager снижает риск, но не заменяет обновление. При наличии интернет-доступа или иных признаков атаки следует считать расследование отдельным обязательным этапом.
Если индикаторы компрометации обнаружены, сохранить доказательства, ограничить административный доступ, сменить затронутые учетные данные и выполнять восстановление с учетом рекомендаций Cisco по remediation workflow.