Уязвимость в прикладном программном интерфейсе Cisco Catalyst SD-WAN Manager позволяет удалённому злоумышленнику обойти механизмы безопасности и добраться до защищаемой информации. Проблема уже используется в атаках. Специалисты Rapid7 зафиксировали эксплуатацию в реальных условиях, а Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло уязвимость в каталог известных эксплуатируемых уязвимостей. По наблюдениям Rapid7, первые попытки пришлись на период вскоре после раскрытия сведений о проблеме, а готовый эксплойт к тому моменту уже существовал. Уязвимость получила идентификатор CVE-2026-76504, в Банке данных угроз безопасности информации (BDU) она описана под номером BDU:2026-15713. Оценка по CVSS 3.1 составляет 9,8, по более старой шкале CVSS 2.0 - 10.
Детали уязвимости
Cisco Catalyst SD-WAN Manager управляет корпоративной сетью централизованно. Система задаёт правила маршрутизации между площадками, распространяет политики безопасности и следит за состоянием десятков и сотен устройств. Поэтому она представляет интерес для атакующих. Ошибка в контроллере затрагивает всю сеть, а не одно устройство на периферии.
Причина уязвимости - неправильная обработка данных с кодированием URL в прикладном программном интерфейсе. Прикладной программный интерфейс, или API, - это набор средств, через которые программы обмениваются данными между собой. Из-за ошибки система неверно разбирает часть HTTP-запросов. Атакующий формирует специальный запрос и обходит проверку подлинности. В результате он получает доступ к защищаемой информации без учётных данных. Действовать можно удалённо, наличие действующей учётной записи не требуется. Пользователь ничего не подтверждает, поэтому взаимодействие с человеком не нужно.
Тип ошибки относят к классу CWE-177. Простыми словами, система путается в том, какие символы запроса считаются служебными, а какие - данными. Логика проверки прав опирается на разбор адреса. Подмена символов ломает эту логику. Производитель подтвердил уязвимость и признал существование эксплойта. Значит, злоумышленнику не нужно искать ошибку самостоятельно. Способ эксплуатации сводится к манипулированию структурами данных.
Практически доступ к контроллеру позволяет менять настройки сети и просматривать служебную информацию. Через систему управления можно нарушить связность между площадками, перенаправить трафик и создать условия для бокового перемещения (передвижение атакующего по внутренней инфраструктуре в поисках новых целей). Для операторов связи и промышленных предприятий это оборачивается риском остановки технологических процессов. Для банков и государственных структур важнее другое: уязвимость ведёт к утечке данных о топологии сети и об используемых сервисах.
Затронуты почти все поддерживаемые ветки продукта. Уязвимость подтверждена для версий от ранних 17.x до 26.1 включительно. Среди пользователей системы - телекоммуникационные компании, промышленность, финансовый сектор и госсектор. Многие из них разворачивают систему управления в облаке или на виртуальных мощностях, что увеличивает число потенциально доступных извне точек входа.
Отдельного внимания заслуживает скорость, с которой появились атаки. Публичных сведений о том, кто именно стоит за эксплуатацией, пока мало. Однако сам факт попадания в каталог CISA означает, что атаки носят не теоретический, а практический характер. Злоумышленники обычно ищут интерфейсы управления сетевой инфраструктурой целенаправленно. Они сканируют адресное пространство и проверяют открытые порты на предмет известных ошибок. Порог входа здесь низкий: готовый эксплойт снижает требования к квалификации атакующего.
Исправленные версии системы уже доступны, а производитель подготовил бюллетень с рекомендациями. Администраторам стоит обновить продукт до актуальной сборки. Если обновление откладывается, интерфейс управления нельзя оставлять доступным из интернета. Доступ к нему ограничивают отдельным сегментом сети, VPN или списками разрешённых адресов. Полезно также просмотреть журналы на предмет необычных запросов к программному интерфейсу. Признаками компрометации могут служить обращения с нетипичных адресов и изменения в конфигурации, которых не делали сотрудники.
Дополнительно стоит проверить учётные записи, которые имеют доступ к системе управления, и сменить пароли на случай, если злоумышленник успел получить данные. Если есть основания считать систему скомпрометированной, обновление само по себе проблему не решит. Сначала потребуется изолировать контроллер, собрать журналы и убедиться, что в сети не осталось закрепления (механизмов, которые позволяют атакующему сохранять доступ после перезагрузки). Такой порядок действий важен, потому что система управляет маршрутизацией, а значит, влияет на весь трафик организации.
Похожие ошибки в разборе запросов встречаются регулярно, но последствия у них разные. В обычном веб-приложении такая уязвимость открывает доступ к одному сервису. В централизованной системе управления сетью она открывает доступ к инфраструктуре целиком. Именно поэтому такие продукты требуют более строгого контроля доступа и мониторинга, чем рядовые корпоративные приложения. Пока интерфейсы управления остаются доступными из интернета, ошибки в них будут быстро превращаться в инструменты реальных атак.
Ссылки
- https://bdu.fstec.ru/vul/2026-15713
- https://www.cve.org/CVERecord?id=CVE-2026-76504
- https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-webauth-xr8beuuU
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-76504
- https://www.rapid7.com/blog/post/etr-critical-cisco-catalyst-sd-wan-manager-api-authentication-bypass-exploited-in-the-wild-cve-2026-76504/