Cisco Catalyst SD-WAN Manager: kritická chyba obchází přihlášení a útočníci ji už zneužívají
Cisco upozornilo na kritickou zranitelnost CVE-2026-76504 v produktu Catalyst SD-WAN Manager, kterou útočníci aktivně zneužívají. Chyba má hodnocení CVSS 9,8 a umožňuje obejít ověřování a získat přístup k rozhraní API s právy výchozího administrátora. Útočník nepotřebuje žádné přihlašovací údaje, stačí mu možnost poslat správci speciálně upravený požadavek. Americká agentura CISA zranitelnost 30. září přidala do katalogu zneužívaných zranitelností.
Příčinou je nesprávné zpracování kódování URI v požadavcích HTTP v části API, která řídí relace. Útočník v cestě požadavku zakóduje některé znaky, například místo `j_security_check` pošle `%6a_security_check`, a tím obejde kontrolu, která má přístup k API omezovat. Postižené jsou podle výrobce všechny konfigurace SD-WAN Manageru.
Cisco o zneužívání zjistilo v září 2026, když řešilo případ technické podpory. Bezpečnostní upozornění uvádí jen málo podrobností: neříká, kdy útoky začaly, kolik obětí bylo zasaženo, kdo za nimi stojí ani co útočníci na napadených systémech dělali. Server The Hacker News zároveň připomíná, že jde už o osmou zranitelnost Cisco SD-WAN, kterou katalog CISA v roce 2026 eviduje jako zneužívanou, po dalších kritických chybách z května a června.
Opravy jsou dostupné pro jednotlivé řady. U verzí starších než 20.9 je třeba přejít na opravenou řadu. Pro řadu 20.9 je minimální opravená verze 20.9.10.1, pro 20.12 verze 20.12.8.2, pro 20.15 verze 20.15.6.1, pro 20.18 verze 20.18.4.1, pro 26.1 verze 26.1.2.1 a pro 26.2 verze 26.2.1. Cloudová správa od Cisca (verze 20.15.605) je již opravená.

Cisco doporučuje okamžitě omezit přístup k SD-WAN Manageru z nedůvěryhodných sítí, zejména z internetu, a povolit jen známé hostitele. Administrativní rozhraní na portech 443, 22 a 830 by neměla být dostupná z internetu a přístup k nim má vést přes přeskokové servery nebo správní podsítě.
Při kontrole kompromitace je třeba prohledat logy `/var/log/nms/containers/service-proxy/serviceproxy-access.log` a `/var/log/nms/vmanage-server.log` a hledat záznamy `j_security_check` z neznámých adres nebo od vyhrazených systémových účtů, jejichž názvy začínají `viptela-reserved-`. Pozor, kódované varianty se mohou v logu objevit v jiné podobě. Pokud existuje podezření na průnik, doporučuje se před aktualizací shromáždit výstup admin-tech, protože samotná záplata nemusí odstranit stopy trvalého přístupu útočníka.
SD-WAN Manager je řídicí bod sítě, který spravuje konfiguraci a politiky poboček a spojů. Útočník s administrátorským přístupem k němu tak může měnit chování celé sítě, nikoli jen jednoho zařízení. Organizace, které SD-WAN používají, by proto měly kromě záplaty ověřit, zda je správcovské rozhraní skutečně oddělené od internetu, a přezkoumat, kdo a odkud se k němu může připojit.
Zdroj
Další články

Chat Control se vrací: členské státy v Radě EU chtějí zavést „search plans“ a trvale legalizovat skenování soukromých zpráv

Rumunský zaměstnavatel s otisky prstů v docházce, nizozemský soud k žalobám podle čl. 80 GDPR a kyperský poslanec bez součinnosti s úřadem: výběr rozhodnutí z GDPRhub

