TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8666 4.72K
Cisco выпустила обновления для устранения критической 0-day в Catalyst SD-WAN Manager (отслеживаемой как CVE-2026-76504), которую злоумышленники активно используют для повышения своих привилегий до уровня администратора.

Ранее известное как SD-WAN vManage, ПО Catalyst SD-WAN Manager позволяет администраторам отслеживать и управлять до 6000 устройствами SD-WAN с единой панели управления.

Как сообщается, в сентябре Cisco PSIRT обнаружила активную эксплуатацию этой CVE-2026-76504.

Она затрагивает все развертывания независимо от конфигурации системы, связана с управлением аутентификацией на основе сессий API и позволяет неаутентифицированным злоумышленникам удаленно получать доступ к уязвимым системам с правами администратора.

Уязвимость обусловлена некорректной обработкой кодировки URI в HTTP-запросе, что позволяет запросу обходить правило аутентификации, предназначенное для ограничения доступа к определенной конечной точке API.

Злоумышленник может использовать эту уязвимость, отправив специально сформированный HTTP-запрос к API уязвимой системы.

Так или иначе, Cisco пока не предоставила дополнительных подробностей об атаках с использованием CVE-2026-76504, но поделилась IOCs, отмечая, что злоумышленники используют %6a в качестве закодированного в URI символа "j" в вредоносных запросах.

Также рекомендуется проверять serviceproxy-access.log, расположенный в /var/log/nms/containers/service-proxy, и vmanage-server.log в каталоге /var/log/nms/ на наличие записей, связанных с j_security_check, от неизвестных или неавторизованных IP.

Для определения того, был ли скомпрометирован Cisco Catalyst SD-WAN Manager, клиенты могут обратиться в службу технической поддержки Cisco (TAC) и предоставить необходимые файлы для проведения проверки.

Таким образом, CVE-2026-76504 - это уже пятая 0-day в SD-WAN, активно используемая злоумышленниками с начала года. Сегодня CISA добавило ее в свой каталог KEV.

Вообще же с ноября 2021 года в реестре CISA 90 уязвимостей Cisco, которые были использованы злоумышленниками, в том числе четыре в Cisco Catalyst SD-WAN Manager, включая семь, используемых бандами вымогателей.
More from @true_secator
  1. Oct 1, 2026Продолжаем отслеживать трендовые угрозы и на текущий момент выделим следующие: 1. TeamView…
  2. Oct 1, 2026Исследователи BI.ZONE предупреждают, что стилеры выходят на новый уровень благодаря автома…
  3. Oct 1, 2026Подкатили подробности инцидента со взломом Голландского института раскрытия уязвимостей (D…
  4. Oct 1, 2026Более 543 000 учетных данных, потенциально скомпрометированных в общедоступных репозитория…
  5. Sep 30, 2026Исследователи Лаборатории Касперского рассказали, где искать следы атакующего при компроме…
  6. Sep 30, 2026Вслед за агентами ФБР США масштабная утечка накрыла более 3 млн. штатовских военнослужащих…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →