Обход аутентификации в API Cisco Catalyst SD-WAN Manager эксплуатируют в реальных атаках

vulnerability

Уязвимость в прикладном программном интерфейсе Cisco Catalyst SD-WAN Manager позволяет удалённому злоумышленнику обойти механизмы безопасности и добраться до защищаемой информации. Проблема уже используется в атаках. Специалисты Rapid7 зафиксировали эксплуатацию в реальных условиях, а Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло уязвимость в каталог известных эксплуатируемых уязвимостей. По наблюдениям Rapid7, первые попытки пришлись на период вскоре после раскрытия сведений о проблеме, а готовый эксплойт к тому моменту уже существовал. Уязвимость получила идентификатор CVE-2026-76504, в Банке данных угроз безопасности информации (BDU) она описана под номером BDU:2026-15713. Оценка по CVSS 3.1 составляет 9,8, по более старой шкале CVSS 2.0 - 10.

Детали уязвимости

Cisco Catalyst SD-WAN Manager управляет корпоративной сетью централизованно. Система задаёт правила маршрутизации между площадками, распространяет политики безопасности и следит за состоянием десятков и сотен устройств. Поэтому она представляет интерес для атакующих. Ошибка в контроллере затрагивает всю сеть, а не одно устройство на периферии.

Причина уязвимости - неправильная обработка данных с кодированием URL в прикладном программном интерфейсе. Прикладной программный интерфейс, или API, - это набор средств, через которые программы обмениваются данными между собой. Из-за ошибки система неверно разбирает часть HTTP-запросов. Атакующий формирует специальный запрос и обходит проверку подлинности. В результате он получает доступ к защищаемой информации без учётных данных. Действовать можно удалённо, наличие действующей учётной записи не требуется. Пользователь ничего не подтверждает, поэтому взаимодействие с человеком не нужно.

Тип ошибки относят к классу CWE-177. Простыми словами, система путается в том, какие символы запроса считаются служебными, а какие - данными. Логика проверки прав опирается на разбор адреса. Подмена символов ломает эту логику. Производитель подтвердил уязвимость и признал существование эксплойта. Значит, злоумышленнику не нужно искать ошибку самостоятельно. Способ эксплуатации сводится к манипулированию структурами данных.

Практически доступ к контроллеру позволяет менять настройки сети и просматривать служебную информацию. Через систему управления можно нарушить связность между площадками, перенаправить трафик и создать условия для бокового перемещения (передвижение атакующего по внутренней инфраструктуре в поисках новых целей). Для операторов связи и промышленных предприятий это оборачивается риском остановки технологических процессов. Для банков и государственных структур важнее другое: уязвимость ведёт к утечке данных о топологии сети и об используемых сервисах.

Затронуты почти все поддерживаемые ветки продукта. Уязвимость подтверждена для версий от ранних 17.x до 26.1 включительно. Среди пользователей системы - телекоммуникационные компании, промышленность, финансовый сектор и госсектор. Многие из них разворачивают систему управления в облаке или на виртуальных мощностях, что увеличивает число потенциально доступных извне точек входа.

Отдельного внимания заслуживает скорость, с которой появились атаки. Публичных сведений о том, кто именно стоит за эксплуатацией, пока мало. Однако сам факт попадания в каталог CISA означает, что атаки носят не теоретический, а практический характер. Злоумышленники обычно ищут интерфейсы управления сетевой инфраструктурой целенаправленно. Они сканируют адресное пространство и проверяют открытые порты на предмет известных ошибок. Порог входа здесь низкий: готовый эксплойт снижает требования к квалификации атакующего.

Исправленные версии системы уже доступны, а производитель подготовил бюллетень с рекомендациями. Администраторам стоит обновить продукт до актуальной сборки. Если обновление откладывается, интерфейс управления нельзя оставлять доступным из интернета. Доступ к нему ограничивают отдельным сегментом сети, VPN или списками разрешённых адресов. Полезно также просмотреть журналы на предмет необычных запросов к программному интерфейсу. Признаками компрометации могут служить обращения с нетипичных адресов и изменения в конфигурации, которых не делали сотрудники.

Дополнительно стоит проверить учётные записи, которые имеют доступ к системе управления, и сменить пароли на случай, если злоумышленник успел получить данные. Если есть основания считать систему скомпрометированной, обновление само по себе проблему не решит. Сначала потребуется изолировать контроллер, собрать журналы и убедиться, что в сети не осталось закрепления (механизмов, которые позволяют атакующему сохранять доступ после перезагрузки). Такой порядок действий важен, потому что система управляет маршрутизацией, а значит, влияет на весь трафик организации.

Похожие ошибки в разборе запросов встречаются регулярно, но последствия у них разные. В обычном веб-приложении такая уязвимость открывает доступ к одному сервису. В централизованной системе управления сетью она открывает доступ к инфраструктуре целиком. Именно поэтому такие продукты требуют более строгого контроля доступа и мониторинга, чем рядовые корпоративные приложения. Пока интерфейсы управления остаются доступными из интернета, ошибки в них будут быстро превращаться в инструменты реальных атак.

Ссылки

Комментарии: 0