Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило в каталог Known Exploited Vulnerabilities (KEV, перечень уязвимостей с подтверждённой эксплуатацией) проблему CVE-2026-76504 в Cisco Catalyst SD-WAN Manager. Запись появилась на основании свидетельств реальных атак. Уязвимость позволяет удалённому злоумышленнику без учётных данных войти в систему с правами администратора. Оценка по шкале CVSS - 9.8, уровень Critical по классификации вендора. Уязвимы все конфигурации продукта.
Уязвимость CVE-2026-76504
Cisco Catalyst SD-WAN Manager - центральный узел управления сетями SD-WAN. Через него задают политики, распределяют трафик между филиалами и следят за состоянием оборудования. Продукт применяют операторы связи, промышленные холдинги, банки, государственные структуры. Одна панель обслуживает тысячи маршрутизаторов и каналов, разбросанных по разным городам. Такая концентрация делает её привлекательной мишенью. Захват этого компонента означает передачу чужому человеку контроля над всей сетью организации. Административный доступ к панели ценнее, чем компромисс отдельного коммутатора или маршрутизатора.
Корень проблемы - в разборе адресов при аутентификации через программный интерфейс API. Продукт неверно обрабатывает кодирование символов в строке запроса. Из-за этой ошибки часть HTTP-запроса проходит мимо правила проверки подлинности. Правило охраняет конкретную точку входа интерфейса. Злоумышленнику достаточно отправить специально составленный запрос. Проверка учётных данных не срабатывает, и он получает доступ к API от имени администратора. Вендор отнёс проблему к классу CWE-177, некорректная обработка URL-кодирования. В примере Cisco символ в имени служебной точки входа подменён шестнадцатеричным кодом. Это только иллюстрация. Подставить можно любой одиночный закодированный символ.
Cisco узнала об эксплуатации в сентябре 2026 года. Об уязвимости стало известно при разборе обращения в службу технической поддержки, а не в ходе планового аудита. Под удар попадают сборки 18.3.6, 18.3.7, 18.3.8, 17.2.10 и другие версии до исправленных. Отдельный риск создают системы, доступные из интернета. По правилам SD-WAN Manager не должен смотреть наружу. Однако на практике панели управления нередко оставляют открытыми. Сканеры находят такие узлы за считанные часы.
С правами администратора злоумышленник меняет маршрутизацию, создаёт новых пользователей и отключает проверки. Через панель реально перенаправить корпоративный трафик на подставной узел и читать его содержимое. Также можно вывести из строя всю сеть разом. Такой доступ открывает путь к боковому перемещению внутри инфраструктуры и к долгому закреплению в системе. Ущерб измеряется не только утечкой данных, но и простоем, который потом приходится закрывать вручную.
Признаки компромисса можно заметить в журналах. Cisco советует искать в логах serviceproxy-access.log и vmanage-server.log обращения к штатной точке входа системы аутентификации с незнакомых адресов. Настораживать должны также запросы к служебным учётным записям с зарезервированным префиксом в имени. Часть таких событий возникает при обычной работе. Оценивать их нужно на фоне типичного трафика конкретной сети. При подозрении на взлом вендор предлагает собрать диагностический архив командой request admin-tech и передать его в службу поддержки. Логи стоит выводить на внешний сервер и хранить достаточно долго, чтобы разбор произошёл по полным данным.
Ошибки в обработке кодирования встречаются регулярно. Разработчики пишут фильтры против конкретных символов, а проверка не учитывает альтернативные формы записи. Достаточно одной неучтённой подстановки, чтобы защита перестала работать. Такие уязвимости удобны для автоматизации: запрос простой, массовый, его легко разослать по списку целей.
Готовых обходных путей нет. Cisco исправила уязвимость в версиях 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 и 26.2.1. Сборки раньше 20.9 придётся перевести на поддерживаемую ветку. Облачную версию под управлением Cisco уже обновили, действий от клиентов не требуется. Пока обновление не установлено, систему лучше убрать из недоверенных сетей. Доступ из интернета, если он необходим, разрешают только известным узлам по нужным портам. Панель управления прячут за межсетевым экраном и фильтруют трафик на вход и выход. Двухуровневая защита даёт больше свободы при планировании сети. Пароль администратора по умолчанию стоит сменить, а права раздать по отдельным учётным записям.
Попадание в каталог KEV обязывает федеральные ведомства США исправить проблему в установленный срок. Обычно на обновление дают три недели, на временные меры - две. Частным компаниям дедлайнов никто не ставит. Игнорировать сигнал всё равно не стоит. Агентство включает в перечень только те уязвимости, которые уже применяют в атаках, и случайных записей там не бывает.
Проблема затрагивает уровень управления, где сосредоточены права на всю инфраструктуру. Атаки на такие компоненты растут. Злоумышленники ищут не отдельные серверы, а точки, откуда видно всю сеть. Открытая наружу панель SD-WAN Manager делает одну ошибку в обработке запроса достаточной для полного контроля над сетью. Обновление решает проблему, но настройка доступа важна не меньше.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-76504
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU
- https://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog