Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

Cisco закрыла эксплуатируемую уязвимость CVE-2026-76504 в Catalyst SD-WAN Manager

1 октября 2026·5 мин чтения
Cisco SD-WANZero-day
Уязвимость CVE-2026-76504 в Cisco Catalyst SD-WAN Manager: обход аутентификации в API

30 сентября 2026 года Cisco выпустила исправления для CVE-2026-76504 в Catalyst SD-WAN Manager (бывший vManage). Ошибка обработки URL-кодирования позволяет без логина и пароля получить права администратора в API контроллера. Уязвимость уже используют в атаках, CISA внесла её в каталог KEV. Обходного пути нет — только обновление.

SD-WAN Manager — центральная консоль, через которую настраивается вся распределённая сеть компании: филиалы, маршрутизаторы, политики трафика. Захват этой точки фактически отдаёт атакующему управление сетью, поэтому командам, отвечающим за информационную безопасность и инфраструктуру, стоит обновиться вне планового окна.

Это уже не первый эпизод для продукта в 2026 году: по данным The Hacker News, CISA за год добавила в каталог эксплуатируемых уязвимостей восемь багов Cisco SD-WAN. Похожий сценарий мы разбирали в материале об атаках на Cisco ISE — сетевые контроллеры остаются приоритетной целью.

Что нашли в Catalyst SD-WAN Manager

Уязвимость получила оценку 9.8 по CVSS v3.1 и классифицирована как CWE-177 — неправильная обработка URL-кодирования. Сервис некорректно разбирает закодированные символы в HTTP-запросе, и специально сформированный запрос проходит мимо проверки аутентификации. В результате удалённый атакующий получает доступ к API с привилегиями администратора — без учётных данных и без участия пользователя.

Cisco опубликовала бюллетень cisco-sa-sdwan-webauth-xr8beuuU. По данным компании, об эксплуатации PSIRT узнала в сентябре 2026 года, разбирая обращение клиента в техподдержку TAC. Уязвимость затрагивает продукт независимо от конфигурации.

Какие версии исправлены

Исправления вышли для всех поддерживаемых веток. Первые безопасные релизы:

  • 20.9 — 20.9.10.1;
  • 20.12 — 20.12.8.2;
  • 20.15 — 20.15.6.1;
  • 20.18 — 20.18.4.1;
  • 26.1 — 26.1.2.1;
  • 26.2 — 26.2.1.

Версии старше 20.9 исправлений не получат: их нужно переводить на одну из поддерживаемых веток.

Насколько это опасно на практике

Главный риск — экземпляры Manager, у которых порты управления доступны из интернета. Административный доступ к API контроллера позволяет менять конфигурацию устройств, политики маршрутизации и учётные записи, то есть закрепиться в сети и перенаправлять трафик филиалов. Каталог KEV CISA обязывает федеральные ведомства США приоритетно закрывать такие уязвимости; для коммерческих компаний это надёжный индикатор, что эксплойт уже в ходу.

Ранее в 2026 году Cisco уже закрывала в SD-WAN уязвимости CVE-2026-20182 (май), CVE-2026-20245 и CVE-2026-20262 (июнь). Для команд это аргумент считать SD-WAN-контроллер такой же критичной поверхностью атаки, как VPN-шлюзы и межсетевые экраны.

Как проверить, не взломан ли контроллер

Rapid7 и Cisco называют два признака компрометации в журналах:

  • в serviceproxy-access.log — запросы с закодированными символами в пути j_security_check, например POST /%6a_security_check;
  • в vmanage-server.log — запросы с именами пользователей, начинающимися с viptela-reserved-.

При подозрении на взлом Cisco рекомендует открыть обращение в TAC и приложить файл admin-tech для анализа.

Что делать командам прямо сейчас

  1. Обновитесь вне цикла. Установите исправленный релиз для своей ветки, не дожидаясь планового окна обслуживания.
  2. Закройте управление из интернета. Ограничьте доступ к портам 443, 22 и 830 только доверенными адресами и сетями управления.
  3. Проверьте журналы. Поищите описанные выше индикаторы за период как минимум с начала сентября.
  4. Сверьте учётные записи и конфигурации. Новые администраторы, изменённые шаблоны и политики — повод для расследования.
  5. Добавьте SD-WAN в регулярный пентест. Внешний тест на проникновение периметра должен включать консоли управления сетью, а не только веб-приложения.

Часто задаваемые вопросы

Есть ли временное решение без обновления? Нет. Cisco не предлагает обходных мер; ограничение доступа снижает риск, но не устраняет уязвимость.

Нужен ли атакующему пароль? Нет. Достаточно отправить специально сформированный HTTP-запрос к доступному экземпляру Manager.

Затронуты ли маршрутизаторы на филиалах? Уязвимость находится в Catalyst SD-WAN Manager, но через захваченный контроллер атакующий может управлять подключёнными к нему устройствами.

Источники

CISA — CISA Adds One Known Exploited Vulnerability to Catalog, 30 сентября 2026 года.

Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504), 30 сентября 2026 года.

The Hacker News — Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager, сентябрь 2026 года.

Cisco Security Advisory cisco-sa-sdwan-webauth-xr8beuuU (первоисточник), 30 сентября 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.

Проверим периметр, пока это не сделали атакующие

Найдём открытые наружу консоли управления, устаревшие версии сетевого ПО и следы компрометации, поможем выстроить процесс срочных обновлений для инфраструктуры вроде SD-WAN, VPN и межсетевых экранов.

Аудит информационной безопасности