главное в кибербезопасности Читать в канале
Уязвимости эксплуатируется 2 октября 2026 2 мин

В Cisco SD-WAN нашли критическую уязвимость, дающую полный доступ

Cisco SD-WAN vManage получила критическую уязвимость CVE-2026-76504

30 сентября Cisco выпустила внеплановое уведомление безопасности, касающееся CVE-2026-76504. Это новая критическая уязвимость обхода аутентификации в продуктах линейки SD-WAN vManage. Уязвимость уже эксплуатировалась как zero-day. Злоумышленник без аутентификации может получить полный административный доступ к vManage, отправив один POST-запрос. Команда VulnCheck воспроизвела уязвимость и создала рабочий эксплойт и артефакты обнаружения.

vManage распределяет трафик и управляет сетью

Cisco SD-WAN vManage — это компонент программно-определяемой сети Cisco. Он позволяет централизованно управлять, настраивать и контролировать сетевую инфраструктуру SD-WAN. Продукт используют сетевые администраторы и инженеры для обеспечения работы корпоративных сетей, распределения трафика между филиалами и облачными ресурсами, а также для мониторинга производительности и безопасности сети. Уязвимость CVE-2026-76504 затрагивает именно этот компонент.

Уязвимость затрагивает все версии vManage, патч отсутствует

Уязвимость CVE-2026-76504 присутствует во всех версиях Cisco SD-WAN vManage. Cisco не выпустила исправление для этой уязвимости. Эксплуатация уязвимости в реальных условиях не связана с конкретными группами злоумышленников. Публичных эксплойтов для CVE-2026-76504 на данный момент нет, однако существует как минимум один поддельный эксплойт. Исследователи VulnCheck обнаружили около 1500 устройств SD-WAN vManage, доступных из интернета. В этом году команда VulnCheck исследовала около дюжины уязвимостей в Cisco SD-WAN, включая пять zero-day.

Обновиться до 2025.11.7 или поставить плагин безопасности

Cisco SD-WAN vManage использует Java EE application server WildFly и его встроенный HTTP-движок Undertow. Уязвимость возникает из-за несоответствия в обработке URL-кодирования между компонентами. Запрос с использованием %6a_security_check вместо j_security_check обходит проверку пароля. Это позволяет злоумышленнику использовать предопределенные учетные записи, такие как viptela-reserved-cloudops или viptela-reserved-uc, для получения административного доступа. Для защиты рекомендуется обновить vManage до версии 2025.11.7 или применить соответствующие плагины безопасности. Команда VulnCheck предоставила клиентам Initial Access Intelligence рабочий эксплойт, YARA-правило, PCAP-файл и правила для Snort и Suricata.

Опубликовано в канале 2 октября, 13:38

Каждый материал сайта выходит в канале в тот же момент.

Источники: VulnCheck · CSO Online