CISA внесло уязвимость Cisco Catalyst SD-WAN Manager в каталог KEV

Критическая ошибка CVE-2026-76504 позволяет удалённо обойти аутентификацию и получить доступ к API с правами администратора. Cisco сообщала, что узнала об активной эксплуатации уязвимости в сентябре 2026 года.

CISA внесло уязвимость Cisco Catalyst SD-WAN Manager в каталог KEV

Агентство США по кибербезопасности CISA добавило уязвимость CVE-2026-76504 в Cisco Catalyst SD-WAN Manager в каталог Known Exploited Vulnerabilities (KEV). Решение принято после сообщений об активной эксплуатации ошибки.

Уязвимость получила оценку 9,8 балла по CVSS. По данным CISA, из-за некорректной обработки URI-кодирования в HTTP-запросе неаутентифицированный удалённый атакующий может обойти проверку подлинности. Для атаки используется специально сформированный запрос к API; в случае успеха злоумышленник получает доступ к этому API с правами администратора.

Cisco стало известно об эксплуатации CVE-2026-76504 в сентябре 2026 года. При этом компания не раскрыла, кто стоит за атаками, сколько организаций пострадало и когда был зафиксирован первый случай использования уязвимости.

В качестве признаков возможного взлома Cisco рекомендует проверить журналы serviceproxy-access.log и vmanage-server.log. В частности, следует обратить внимание на обращения к j_security_check с неизвестных или неавторизованных IP-адресов, а также на записи, связанные с учётными записями, имена которых начинаются с «viptela-reserved-».

Федеральным гражданским ведомствам США предписано установить исправления до 3 октября 2026 года. Остальным организациям, использующим Catalyst SD-WAN Manager, рекомендуется перейти на исправленную версию и проверить журналы на POST-запросы к URL-кодированным вариантам пути /j_security_check.