Συναγερμός έχει σημάνει στην κοινότητα κυβερνοασφάλειας μετά την προσθήκη κρίσιμης ευπάθειας του Cisco Catalyst SD-WAN Manager στον κατάλογο Known Exploited Vulnerabilities (KEV) της CISA. Η κίνηση έγινε μετά από αναφορές ότι το συγκεκριμένο κενό ασφαλείας αξιοποιείται ήδη σε πραγματικές επιθέσεις, αυξάνοντας την ανάγκη για άμεσο έλεγχο και εφαρμογή των διαθέσιμων διορθώσεων.

Η ευπάθεια καταγράφεται ως CVE-2026-76504 και έχει βαθμολογία CVSS 9,8/10, γεγονός που την κατατάσσει στις πλέον σοβαρές αδυναμίες ασφαλείας. Το πρόβλημα αφορά μηχανισμό ελέγχου ταυτότητας του SD-WAN Manager και μπορεί να επιτρέψει σε έναν απομακρυσμένο εισβολέα χωρίς έγκυρα διαπιστευτήρια να αποκτήσει πρόσβαση με δικαιώματα διαχειριστή.
Η εξέλιξη είναι ιδιαίτερα σημαντική για επιχειρήσεις που χρησιμοποιούν SD-WAN για την κεντρική διαχείριση κατανεμημένων δικτύων, καθώς η παραβίαση μιας τέτοιας πλατφόρμας μπορεί να δημιουργήσει ευρύτερους κινδύνους για τη δικτυακή υποδομή.
Πώς λειτουργεί η ευπάθεια στο Cisco Catalyst SD-WAN Manager
Σύμφωνα με τη CISA, το CVE-2026-76504 σχετίζεται με λανθασμένο χειρισμό της κωδικοποίησης URI σε HTTP αιτήματα. Ειδικότερα, το πρόβλημα αφορά τον τρόπο με τον οποίο το Cisco Catalyst SD-WAN Manager επεξεργάζεται συγκεκριμένα δεδομένα κωδικοποιημένα σε hexadecimal μορφή.
Ένας μη πιστοποιημένος απομακρυσμένος επιτιθέμενος μπορεί να αξιοποιήσει την αδυναμία στέλνοντας ένα ειδικά διαμορφωμένο HTTP request στο API της πλατφόρμας. Εφόσον η επίθεση πραγματοποιηθεί επιτυχώς, ο μηχανισμός ελέγχου ταυτότητας μπορεί να παρακαμφθεί, επιτρέποντας την πρόσβαση στο API με προνόμια διαχειριστή.
Δείτε επίσης: Η Cisco προειδοποιεί για επιθέσεις που εκμεταλλεύονται ευπάθεια στο SD-WAN Manager
Το στοιχείο που αυξάνει σημαντικά τη σοβαρότητα της υπόθεσης είναι ότι δεν απαιτείται προηγούμενη πιστοποίηση. Με άλλα λόγια, ο επιτιθέμενος δεν χρειάζεται να διαθέτει ήδη λογαριασμό στην πλατφόρμα για να επιχειρήσει την εκμετάλλευση.
Η Cisco επιβεβαίωσε ενεργή εκμετάλλευση
Η Cisco γνωστοποίησε τον Σεπτέμβριο του 2026 ότι είχε ενημερωθεί για περιστατικά ενεργής εκμετάλλευσης της συγκεκριμένης ευπάθειας. Η εταιρεία έχει διαθέσει Indicators of Compromise (IoCs), επιτρέποντας στους διαχειριστές να αναζητήσουν ενδείξεις ύποπτης δραστηριότητας στα περιβάλλοντά τους.
Μεταξύ των ελέγχων που προτείνονται είναι η εξέταση του αρχείου /var/log/nms/containers/service-proxy/serviceproxy-access.log για καταγραφές που σχετίζονται με το j_security_check και προέρχονται από άγνωστες ή μη εξουσιοδοτημένες διευθύνσεις IP.
Παράλληλα, οι διαχειριστές θα πρέπει να ελέγξουν το /var/log/nms/vmanage-server.log, αναζητώντας αντίστοιχες καταγραφές και ειδικότερα αιτήματα που σχετίζονται με λογαριασμούς των οποίων τα ονόματα ξεκινούν από το πρόθεμα viptela-reserved-.

Γιατί το SD-WAN Manager αποτελεί ελκυστικό στόχο
Το περιστατικό αποκτά ακόμη μεγαλύτερη σημασία λόγω του ρόλου που διαδραματίζει το SD-WAN Manager σε ένα επιχειρησιακό δίκτυο. Πρόκειται για κεντρική πλατφόρμα μέσω της οποίας οι διαχειριστές μπορούν να παρακολουθούν, να διαμορφώνουν και να ελέγχουν διαφορετικά δικτυακά τμήματα από ένα ενιαίο περιβάλλον.
Δείτε επίσης: CVE-2026-20262: Cisco SD-WAN Manager υπό ενεργή εκμετάλλευση
Αυτό σημαίνει ότι η παραβίαση του κεντρικού συστήματος διαχείρισης μπορεί να προσφέρει σε έναν επιτιθέμενο ιδιαίτερα ευρύ πεδίο δράσης. Αντί να στοχεύσει μεμονωμένες συσκευές, μπορεί να επιχειρήσει να αξιοποιήσει την κεντρική θέση της πλατφόρμας για περαιτέρω πρόσβαση στην υποδομή.
Ο Jake Knott, επικεφαλής threat intelligence της watchTowr, επισήμανε ότι ο αριθμός των ευπαθειών του Cisco SD-WAN που προστέθηκαν στον κατάλογο KEV μέσα στο 2026 καταδεικνύει το ενδιαφέρον των επιτιθέμενων για την πλατφόρμα. Η παρατήρηση αυτή αποτελεί εκτίμηση της εταιρείας και όχι επίσημη διαπίστωση της CISA.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Τι πρέπει να κάνουν οι οργανισμοί
Η CISA έχει εντάξει το CVE-2026-76504 στον KEV, γεγονός που σημαίνει ότι η ευπάθεια αντιμετωπίζεται ως πρόβλημα που έχει ήδη αξιοποιηθεί σε επιθέσεις. Οι ομοσπονδιακές υπηρεσίες του εκτελεστικού κλάδου των ΗΠΑ έχουν προθεσμία έως τις 3 Οκτωβρίου 2026 για την εφαρμογή των απαιτούμενων διορθώσεων.
Για τους υπόλοιπους οργανισμούς, η προτεραιότητα είναι η αναβάθμιση του Cisco Catalyst SD-WAN Manager στην έκδοση που περιλαμβάνει την επιδιόρθωση. Παράλληλα, οι ομάδες ασφαλείας θα πρέπει να αναζητήσουν ύποπτα POST requests προς παραλλαγές της διαδρομής /j_security_check, ιδιαίτερα όταν χρησιμοποιείται URL encoding.

Η εφαρμογή του patch, όμως, δεν θα πρέπει να θεωρείται το μοναδικό βήμα. Σε περιβάλλοντα όπου υπάρχουν ενδείξεις εκμετάλλευσης, απαιτείται έλεγχος των logs, διερεύνηση πιθανών λογαριασμών που δημιουργήθηκαν χωρίς εξουσιοδότηση και αναζήτηση ασυνήθιστης δραστηριότητας μετά την αρχική πρόσβαση.
Δείτε επίσης: Cisco Catalyst SD-WAN Controller: Διόρθωση κρίσιμης zero-day ευπάθειας
Η Cisco δεν έχει δημοσιοποιήσει μέχρι στιγμής λεπτομέρειες για τον αριθμό των οργανισμών που ενδέχεται να έχουν επηρεαστεί, την ταυτότητα των δραστών ή την ακριβή χρονική στιγμή έναρξης της εκμετάλλευσης. Αυτό καθιστά ακόμη σημαντικότερο τον προληπτικό έλεγχο των εγκαταστάσεων που χρησιμοποιούν την πλατφόρμα.
