Атакующие эксплуатируют обход аутентификации в API Cisco Catalyst SD-WAN Manager

Cisco

Cisco PSIRT (подразделение компании по реагированию на инциденты информационной безопасности) зафиксировала попытки эксплуатации уязвимости в Cisco Catalyst SD-WAN Manager в сентябре 2026 года. Публичное предупреждение вышло 30 сентября, поэтому попытки взлома начались ещё до того, как администраторы узнали о проблеме. Речь о CVE-2026-76504 - обходе аутентификации в программном интерфейсе (API) системы управления сетями SD-WAN. Оценка по шкале CVSS составляет 9,8 из 10, вендор относит уязвимость к критическому уровню. Злоумышленнику хватает одного сетевого запроса, чтобы войти в систему с правами администратора.

Уязвимость CVE-2026-76504

Сбой кроется в механизме сессионной аутентификации API. Система проверяет, вправе ли обратившийся вызывать конкретную функцию, и лишние запросы отсекает. Разбор адреса запроса сделан с ошибкой. Если часть символов передать в шестнадцатеричном виде, проверка не срабатывает, и ограничение на доступ к отдельной точке API пропадает. По классификации CWE-177 это некорректная обработка кодирования адреса. Классические сценарии вроде внедрения команд или переполнения буфера тут ни при чём. Эксплуатация опирается на логику доступа: два разных представления одного символа система трактует по-разному. Пароли, ключи и сертификаты обходить не нужно.

Для атакующего всё выглядит просто. Он отправляет составленный запрос на API и получает доступ с правами администратора. Учётные данные не требуются, физический доступ тоже. Атака идёт по сети, поэтому в группе риска прежде всего локальные развёртывания, чьи порты управления открыты в интернет. Сложного инструмента не нужно: подставить шестнадцатеричный код можно для любого одного символа в запросе. Значит, попытки может повторять широкий круг лиц, включая не самых квалифицированных.

Уязвимость затрагивает Cisco Catalyst SD-WAN Manager независимо от конфигурации. Это центральный узел управления: через него задают политики, маршрутизацию, правила доступа для всей сети организации. Компромисс такого узла означает контроль над инфраструктурой, а не над отдельным устройством. Провайдеры услуг и операторы связи, которые держат несколько клиентских сетей, рискуют сильнее прочих. Облачные среды Cisco SD-WAN Cloud (под управлением Cisco) прикрыты на стороне вендора: исправление там уже развёрнуто, от клиентов действий не требуется. Владельцам локальных установок сложнее.

Нашли уязвимость при разборе обращения в службу технической поддержки Cisco TAC. То есть её заметили не в ходе планового аудита, а по следам реальной проблемы у клиента. Готовых обходных решений вендор не предлагает: подправить конфигурацию и закрыть дыру не выйдет. До установки исправления остаётся один путь - убрать систему управления из зоны свободного доступа.

Национальный центр кибербезопасности Нидерландов (NCSC) советует сначала проверить системы на следы компромисса, а уже потом ставить исправление. Причина проста: обновление закрывает вход, но не выгоняет атакующего, который успел закрепиться внутри. Смотреть стоит журналы serviceproxy-access.log и vmanage-server.log. Ищут обращения к форме входа, где один из символов имени подменён его шестнадцатеричным кодом, причём с неизвестных или подозрительных адресов. Второй признак - служебные учётные записи viptela-reserved в записях, которых при обычной работе быть не должно. Отдельные совпадения встречаются и в штатном режиме, поэтому выводы делают по совокупности признаков. Подтвердить взлом помогает вендор: обращение в Cisco TAC оформляют с приоритетом Severity 3 и указанием CVE-2026-76504 в заголовке, приложив диагностический пакет системы.

Исправления вошли в сборки Cisco Catalyst SD-WAN Software 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 и 26.2.1. Ветка 20.9 и всё, что старше, новых выпусков не получит: таким организациям предлагают перейти на поддерживаемую версию. Облачный вариант Cisco SD-WAN Cloud (Cisco Managed) закрыт в выпуске 20.15.605. Установленную версию можно посмотреть через справочную функцию в интерфейсе системы. Перед обновлением полезно сохранить журналы, ведь после перезагрузки часть следов может исчезнуть.

Пока обновление не установлено, администраторам стоит ограничить доступ к системе управления. Практика известная: не пускать трафик из интернета, закрыть лишние порты и протоколы, оставить только доверенные узлы. Помогает фильтрация на межсетевом экране, а лучше два уровня защиты. Веб-журналы разумно вынести на внешний сервер и хранить достаточно долго, иначе разбираться с последствиями будет нечем. Заодно меняют пароль администратора по умолчанию, заводят отдельные учётные записи под конкретные задачи и получают сертификат у доверенного удостоверяющего центра. Для облачных развёртываний эти шаги уже не нужны.

Интерфейсы управления давно стали приоритетной целью. Они дают максимум прав при минимуме усилий, а ошибки в разборе входных данных встречаются там чаще, чем хотелось бы. В случае SD-WAN одна такая ошибка ставит под удар всю сеть организации, включая филиалы и удалённых сотрудников. Обновление закрывает проблему, но не отменяет привычки держать панель управления подальше от интернета.

Ссылки

Комментарии: 0