Cisco закрыла критическую уязвимость в Cisco Catalyst SD-WAN Manager — платформе, через которую настраивают и эксплуатируют развёртывания программно-определяемых сетей. Дыра позволяла обойти проверку подлинности и получить доступ к одному из API с правами администратора.
Проблеме присвоен идентификатор CVE-2026-76504 и критическая оценка CVSS 9.8. Недостаток связан с некорректной обработкой URI-кодирования в HTTP-запросах: атакующий мог обойти механизм аутентификации, ограничивающий доступ к конкретной конечной точке API. Успешная эксплуатация даёт административные привилегии в этом API.
Кого касается и что делать
Уязвимость уже устранена в облачном сервисе Cisco SD-WAN Cloud, которым управляет сама компания. Клиентам, работающим на затронутых релизах 20.9 и более ранних, а также 20.12, 20.15, 20.18, 26.1 и 26.2, придётся обновиться до соответствующих исправленных версий.
Обходного пути (workaround) у проблемы нет. До обновления Cisco рекомендует ограничить доступ к Manager из небезопасных сетей.
«Барьер для эксплуатации очень низок, как только интерфейс управления доступен, — заявила Сакши Гровер, директор по исследованиям в области информационной и data-безопасности в IDC. — Уязвимость можно эксплуатировать удалённо, без учётных данных и без взаимодействия с пользователем, через специально сформированный HTTP-запрос».
По её словам, хотя затронуты любые конфигурации, практический риск различается: интерфейс управления, доступный из интернета, представляет куда более непосредственную угрозу, чем тот, что изолирован внутри строго контролируемой административной сети. Это подкрепляет рекомендацию Cisco.
Почему это опаснее, чем взлом одного устройства
Компрометация уровня управления даёт атакующему заметно больше рычагов, чем доступ к отдельному пограничному устройству. Официальная документация Cisco говорит, что кластеры SD-WAN Manager поддерживают тысячи устройств Cisco Catalyst SD-WAN, а поддерживаемые конфигурации масштабируются вплоть до 12 500 устройств.
Последствия могут выйти далеко за пределы управляющих серверов, отметила Гровер. «Административный доступ к API потенциально позволяет атакующему понять топологию сети, изменить шаблоны или политики, ослабить сегментацию, закрепиться или распространить несанкционированные изменения конфигурации по нескольким площадкам».
Как искать следы атаки
Cisco дала организациям индикаторы, по которым можно проверить, атаковали ли уже их экземпляры SD-WAN Manager. Компания рекомендует просматривать serviceproxy-access.log на предмет запросов к конечной точке j_security_check с неизвестных или несанкционированных IP-адресов. В одном из примеров в рекомендациях фигурирует /%6a_security_check, где символ j в имени конечной точки представлен URI-кодированием %6a.
Также Cisco советует проверять vmanage-server.log на закодированные запросы j_security_check, связанные с именами пользователей, начинающимися с viptela-reserved-: это зарезервированные системные сервисные учётные записи.
Кроме того, администраторам рекомендуют собрать файлы admin-tech со всех экземпляров Catalyst SD-WAN Manager — включая каждый узел кластера и любое развёртывание аварийного восстановления — и передать их в Technical Assistance Centre Cisco для анализа.
«Учётные данные, токены, ключи и сертификаты следует ротировать там, где расследование указывает, что к ним могли получить доступ или их могли изменить, — посоветовала Гровер. — Патч закрывает уязвимость, но он не удаляет закрепление и не отменяет изменения конфигурации, которые атакующий уже мог внести».
Cisco советует клиентам не ждать результатов анализа перед обновлением: сначала перевести все затронутые Manager на исправленный релиз, а затем силами TAC оценить собранные данные на предмет индикаторов компрометации (IOC). Такая оценка помогает понять, нужны ли дополнительные меры по устранению последствий.
«CVSS 9.8 говорит совету директоров, что уязвимость серьёзна, но не говорит, что под угрозой может быть вся WAN, — предупредила Гровер. — Именно такие инциденты заставят организации переводить техническую серьёзность в операционный и финансовый риск».
Частые вопросы
Какие версии Cisco Catalyst SD-WAN Manager уязвимы?
Затронуты релизы 20.9 и более ранние, а также 20.12, 20.15, 20.18, 26.1 и 26.2. Облачный Cisco SD-WAN Cloud, которым управляет сама Cisco, уже исправлен.
Есть ли обходной путь, если обновиться прямо сейчас нельзя?
Готового workaround у CVE-2026-76504 нет. Единственная временная мера, которую называет Cisco, — ограничить доступ к Manager из небезопасных сетей, пока обновление не установлено.
Обязательно ли нужны учётные данные для эксплуатации?
Нет. По словам Сакши Гровер из IDC, уязвимость эксплуатируется удалённо без учётных данных и без взаимодействия с пользователем — нужен только специально сформированный HTTP-запрос и доступность интерфейса управления.
Что именно даёт атакующему успешная эксплуатация?
Административные привилегии в конкретном API Manager. Этого достаточно, чтобы изучать топологию сети, менять шаблоны и политики, ослаблять сегментацию, закрепляться и распространять несанкционированные изменения конфигурации по разным площадкам.
Где искать следы попыток эксплуатации?
В serviceproxy-access.log — запросы к j_security_check с неизвестных IP, в том числе в закодированном виде /%6a_security_check. В vmanage-server.log — закодированные запросы j_security_check с именами пользователей, начинающимися на viptela-reserved-.
Что делать после обновления, если подозрения остались?
Собрать файлы admin-tech со всех экземпляров Manager, включая каждый узел кластера и развёртывание аварийного восстановления, и передать их в TAC Cisco. Параллельно ротировать учётные данные, токены, ключи и сертификаты, если расследование показывает, что к ним могли получить доступ.
Достаточно ли просто установить патч?
Нет. Патч закрывает саму уязвимость, но не отменяет изменения конфигурации и не удаляет закрепление, которое атакующий мог уже создать. Поэтому Cisco советует сначала обновиться, а затем провести оценку собранных данных на индикаторы компрометации.
Насколько велик масштаб риска для крупной сети?
Кластеры SD-WAN Manager поддерживают тысячи устройств Cisco Catalyst SD-WAN, а поддерживаемые конфигурации масштабируются вплоть до 12 500 устройств. Компрометация уровня управления поэтому даёт куда больше рычагов, чем доступ к одному пограничному устройству.
В домашней лаборатории, собранной по гайду по Cisco, Manager обычно не выставляют наружу — и это ровно та конфигурация, которую Cisco называет менее рискованной. Если же панель управления смотрит в интернет, обновление стоит ставить в первую очередь: Cisco и раньше закрывала активно эксплуатируемые дыры в SD-WAN, и всякий раз речь шла о доступе к управляющему контуру, а не к отдельному устройству.
Источник: networkworld.com