Cisco закрыла эксплуатируемую уязвимость CVE-2026-76504 в Catalyst SD-WAN Manager

30 сентября 2026 года Cisco выпустила исправления для CVE-2026-76504 в Catalyst SD-WAN Manager (бывший vManage). Ошибка обработки URL-кодирования позволяет без логина и пароля получить права администратора в API контроллера. Уязвимость уже используют в атаках, CISA внесла её в каталог KEV. Обходного пути нет — только обновление.
SD-WAN Manager — центральная консоль, через которую настраивается вся распределённая сеть компании: филиалы, маршрутизаторы, политики трафика. Захват этой точки фактически отдаёт атакующему управление сетью, поэтому командам, отвечающим за информационную безопасность и инфраструктуру, стоит обновиться вне планового окна.
Это уже не первый эпизод для продукта в 2026 году: по данным The Hacker News, CISA за год добавила в каталог эксплуатируемых уязвимостей восемь багов Cisco SD-WAN. Похожий сценарий мы разбирали в материале об атаках на Cisco ISE — сетевые контроллеры остаются приоритетной целью.
Что нашли в Catalyst SD-WAN Manager
Уязвимость получила оценку 9.8 по CVSS v3.1 и классифицирована как CWE-177 — неправильная обработка URL-кодирования. Сервис некорректно разбирает закодированные символы в HTTP-запросе, и специально сформированный запрос проходит мимо проверки аутентификации. В результате удалённый атакующий получает доступ к API с привилегиями администратора — без учётных данных и без участия пользователя.
Cisco опубликовала бюллетень cisco-sa-sdwan-webauth-xr8beuuU. По данным компании, об эксплуатации PSIRT узнала в сентябре 2026 года, разбирая обращение клиента в техподдержку TAC. Уязвимость затрагивает продукт независимо от конфигурации.
Какие версии исправлены
Исправления вышли для всех поддерживаемых веток. Первые безопасные релизы:
- 20.9 — 20.9.10.1;
- 20.12 — 20.12.8.2;
- 20.15 — 20.15.6.1;
- 20.18 — 20.18.4.1;
- 26.1 — 26.1.2.1;
- 26.2 — 26.2.1.
Версии старше 20.9 исправлений не получат: их нужно переводить на одну из поддерживаемых веток.
Насколько это опасно на практике
Главный риск — экземпляры Manager, у которых порты управления доступны из интернета. Административный доступ к API контроллера позволяет менять конфигурацию устройств, политики маршрутизации и учётные записи, то есть закрепиться в сети и перенаправлять трафик филиалов. Каталог KEV CISA обязывает федеральные ведомства США приоритетно закрывать такие уязвимости; для коммерческих компаний это надёжный индикатор, что эксплойт уже в ходу.
Ранее в 2026 году Cisco уже закрывала в SD-WAN уязвимости CVE-2026-20182 (май), CVE-2026-20245 и CVE-2026-20262 (июнь). Для команд это аргумент считать SD-WAN-контроллер такой же критичной поверхностью атаки, как VPN-шлюзы и межсетевые экраны.
Как проверить, не взломан ли контроллер
Rapid7 и Cisco называют два признака компрометации в журналах:
- в
serviceproxy-access.log— запросы с закодированными символами в путиj_security_check, напримерPOST /%6a_security_check; - в
vmanage-server.log— запросы с именами пользователей, начинающимися сviptela-reserved-.
При подозрении на взлом Cisco рекомендует открыть обращение в TAC и приложить файл admin-tech для анализа.
Что делать командам прямо сейчас
- Обновитесь вне цикла. Установите исправленный релиз для своей ветки, не дожидаясь планового окна обслуживания.
- Закройте управление из интернета. Ограничьте доступ к портам 443, 22 и 830 только доверенными адресами и сетями управления.
- Проверьте журналы. Поищите описанные выше индикаторы за период как минимум с начала сентября.
- Сверьте учётные записи и конфигурации. Новые администраторы, изменённые шаблоны и политики — повод для расследования.
- Добавьте SD-WAN в регулярный пентест. Внешний тест на проникновение периметра должен включать консоли управления сетью, а не только веб-приложения.
Часто задаваемые вопросы
Есть ли временное решение без обновления? Нет. Cisco не предлагает обходных мер; ограничение доступа снижает риск, но не устраняет уязвимость.
Нужен ли атакующему пароль? Нет. Достаточно отправить специально сформированный HTTP-запрос к доступному экземпляру Manager.
Затронуты ли маршрутизаторы на филиалах? Уязвимость находится в Catalyst SD-WAN Manager, но через захваченный контроллер атакующий может управлять подключёнными к нему устройствами.
Источники
CISA — CISA Adds One Known Exploited Vulnerability to Catalog, 30 сентября 2026 года.
Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504), 30 сентября 2026 года.
The Hacker News — Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager, сентябрь 2026 года.
Cisco Security Advisory cisco-sa-sdwan-webauth-xr8beuuU (первоисточник), 30 сентября 2026 года.
Проверим периметр, пока это не сделали атакующие
Найдём открытые наружу консоли управления, устаревшие версии сетевого ПО и следы компрометации, поможем выстроить процесс срочных обновлений для инфраструктуры вроде SD-WAN, VPN и межсетевых экранов.