ΑρχικήSecurityΗ Cisco προειδοποιεί για επιθέσεις που εκμεταλλεύονται ευπάθεια στο SD-WAN Manager

Η Cisco προειδοποιεί για επιθέσεις που εκμεταλλεύονται ευπάθεια στο SD-WAN Manager

Οι επιτιθέμενοι εκμεταλλεύονται ένα κρίσιμο σφάλμα στο Cisco Catalyst SD-WAN Manager, το σύστημα που χρησιμοποιούν οι εταιρείες για να διαχειρίζονται τα δίκτυα Cisco SD-WAN τους, όπως ανέφερε η Cisco σε συμβουλευτική ανακοίνωση στις 30 Σεπτεμβρίου.

Δείτε επίσης: Cisco: Ενεργή εκμετάλλευση δύο ευπαθειών στο Catalyst SD-WAN Manager

Εικόνα άρθρου: Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager
Η Cisco προειδοποιεί για επιθέσεις που εκμεταλλεύονται ευπάθεια στο SD-WAN Manager

Το σφάλμα, CVE-2026-76504, θα μπορούσε να επιτρέψει σε έναν απομακρυσμένο επιτιθέμενο χωρίς πρόσβαση σύνδεσης να χρησιμοποιήσει το API του Manager ως διαχειριστής. Διαθέσιμες είναι οι διορθωμένες εκδόσεις και δεν υπάρχει εναλλακτική λύση.

Το CVE-2026-76504 έχει βαθμολογία CVSS 9.8 στα 10. Βρίσκεται στο μέρος του API του Manager που διαχειρίζεται τις συνεδρίες σύνδεσης. Ο Manager διαχειρίζεται λανθασμένα την κωδικοποίηση URI σε ένα αίτημα HTTP, επιτρέποντας σε ένα κατασκευασμένο αίτημα να παρακάμψει έναν κανόνα επαλήθευσης ταυτότητας που προορίζεται να περιορίσει την πρόσβαση σε ένα μόνο σημείο τερματισμού API.

Ο επιτιθέμενος δεν χρειάζεται διαπιστευτήρια, μόνο την ικανότητα να στείλει αυτό το αίτημα στο API του Manager. Οι Managers που είναι εκτεθειμένοι στο διαδίκτυο κινδυνεύουν από παραβίαση, σύμφωνα με την Cisco. Από προεπιλογή, ο διαχειριστής κατέχει τον ρόλο netadmin, ο οποίος επιτρέπεται να εκτελεί όλες τις λειτουργίες στη συσκευή.

Η Cisco ανέφερε ότι η Ομάδα Αντιμετώπισης Περιστατικών Ασφάλειας Προϊόντων της “ενημερώθηκε για ενεργή εκμετάλλευση αυτής της ευπάθειας” τον Σεπτέμβριο του 2026. Το σφάλμα εντοπίστηκε ενώ το Κέντρο Τεχνικής Υποστήριξης της Cisco (TAC) χειριζόταν μια υπόθεση υποστήριξης. Η συμβουλευτική ανακοίνωση δεν καθορίζει πόσοι πελάτες δέχθηκαν επίθεση, πότε ξεκίνησαν οι επιθέσεις, ποιοι τις πραγματοποίησαν ή τι έκαναν οι επιτιθέμενοι με την πρόσβαση.

Το σφάλμα επηρεάζει το SD-WAN Manager ανεξάρτητα από το πώς έχει διαμορφωθεί το σύστημα. Κανένα άλλο προϊόν δεν αναφέρεται ως επηρεαζόμενο. Αυτές είναι οι πρώτες διορθωμένες εκδόσεις για κάθε γραμμή έκδοσης:

Το CVE-2026-76504 είναι ξεχωριστό από τρία σφάλματα του Cisco SD-WAN που διορθώθηκαν νωρίτερα: το CVE-2026-20182 τον Μάιο, και τα CVE-2026-20245 και CVE-2026-20262 τον Ιούνιο. Μια σύγκριση των συμβουλευτικών ανακοινώσεων δείχνει ότι οι διορθωμένες εκδόσεις για αυτά τα σφάλματα είναι όλες παλαιότερες από αυτές στον παραπάνω πίνακα. Έτσι, ένας Manager που αναβαθμίστηκε τελευταία για τις διορθώσεις του Μαΐου ή του Ιουνίου χρειάζεται ακόμα αυτήν την ενημέρωση.

Δείτε επίσης: CVE-2026-76461: Κρίσιμη zero-day στο Cisco Secure Email Gateway

ευπάθεια SD-WAN Manager - SecNews.gr
Η Cisco προειδοποιεί για επιθέσεις που εκμεταλλεύονται ευπάθεια στο SD-WAN Manager

Το Cisco SD-WAN Cloud (Cisco Managed) έχει ήδη διορθωθεί στην έκδοση 20.15.605, και οι πελάτες σε αυτό δεν χρειάζεται να προβούν σε καμία ενέργεια. Μέχρι να αναβαθμιστεί ένας on-prem Manager, η Cisco συμβουλεύει να περιοριστεί η πρόσβαση σε αυτόν από μη ασφαλή δίκτυα όπως το διαδίκτυο. Όπου απαιτείται πρόσβαση στο διαδίκτυο, μόνο γνωστοί, αξιόπιστοι κεντρικοί υπολογιστές θα πρέπει να επιτρέπονται, και τα στοιχεία ελέγχου θα πρέπει να βρίσκονται πίσω από ένα τείχος προστασίας.

Τα περιβάλλοντα που φιλοξενούνται στο Cisco Catalyst SD-WAN Cloud έχουν ήδη αυτήν την μετρίαση στη θέση της. Η μετρίαση λειτούργησε σε ένα δοκιμαστικό περιβάλλον, σύμφωνα με την Cisco, η οποία συμβουλεύει τους πελάτες να αξιολογήσουν τον αντίκτυπό της στα δικά τους δίκτυα πριν την εφαρμόσουν.

Ο οδηγός ενίσχυσης του Cisco SD-WAN αναφέρει ότι οι διαχειριστικές διεπαφές, όπως οι θύρες 443, 22 και 830, δεν πρέπει να εκτίθενται άμεσα στο διαδίκτυο. Η πρόσβαση HTTPS στο Manager πρέπει να γίνεται μόνο από έναν ενδιάμεσο κεντρικό υπολογιστή ή ένα υποδίκτυο διαχείρισης.

Τα σημάδια παραβίασης που περιγράφει η Cisco περιλαμβάνουν το j_security_check, τη διαδρομή αιτήματος που χρησιμοποιεί ο Manager για συνδέσεις βάσει συνεδρίας. Στο παράδειγμα της Cisco, ένας χαρακτήρας αυτής της διαδρομής είναι κωδικοποιημένος σε URI, με αποτέλεσμα το /%6a_security_check, όπου το %6a αντιπροσωπεύει το γράμμα j.

Δύο αρχεία καταγραφής είναι τα μέρη για να αναζητήσετε καταχωρήσεις j_security_check από άγνωστες ή μη εξουσιοδοτημένες διευθύνσεις IP:

  • /var/log/nms/containers/service-proxy/serviceproxy-access.log
  • /var/log/nms/vmanage-server.log, ιδιαίτερα καταχωρήσεις για χρήστες των οποίων τα ονόματα ξεκινούν με viptela-reserved-

Τα ονόματα που ξεκινούν με viptela-reserved- ανήκουν σε λογαριασμούς υπηρεσιών συστήματος που είναι κρατημένοι. Οποιοσδήποτε χαρακτήρας στο αίτημα μπορεί να είναι κωδικοποιημένος, επομένως το %6a είναι μόνο ένα παράδειγμα. Οι ίδιες καταχωρήσεις μπορούν επίσης να εμφανιστούν κατά τη διάρκεια της κανονικής λειτουργίας, και κάθε αντιστοιχία πρέπει να ελέγχεται σε σχέση με την κανονική δραστηριότητα για να αποφευχθούν ψευδώς θετικά αποτελέσματα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Cisco ISE: Κρίσιμη ευπάθεια υπό ενεργή εκμετάλλευση

Citrix NetScaler κρίσιμες ευπάθειες CISA ενεργή εκμετάλλευση
Η Cisco προειδοποιεί για επιθέσεις που εκμεταλλεύονται ευπάθεια στο SD-WAN Manager

Για να βοηθήσουν στον προσδιορισμό εάν ένας Manager έχει παραβιαστεί, οι πελάτες μπορούν να ανοίξουν μια υπόθεση Σοβαρότητας 3 με το Cisco TAC και να συμπεριλάβουν το CVE-2026-76504 στον τίτλο. Η Cisco τους ζητά να εκτελέσουν το request admin-tech στον Manager πρώτα, ώστε το αρχείο εξόδου να μπορεί να αναθεωρηθεί. Η συμβουλευτική ανακοίνωση δεν περιλαμβάνει κανόνα ανίχνευσης και δεν καθορίζει εάν η αναβάθμιση αφαιρεί έναν επιτιθέμενο που έχει ήδη πρόσβαση.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS