Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1bleepingcomputer+1rapid7+1Cisco avslöjade på onsdagen en kritisk noll-dagars sårbarhet i sin Catalyst SD-WAN Manager-mjukvara som angripare aktivt utnyttjar för att få administratörsbehörighet till berörda system utan inloggningsuppgifter.
Sårbarheten, som spåras som CVE-2026-76504, har en CVSS-allvarlighetsgrad på 9,8 av 10 och påverkar alla distributioner av Catalyst SD-WAN Manager oavsett systemkonfiguration. Cisco uppgav att deras Product Security Incident Response Team blev medvetna om aktivt utnyttjande i september 2026 efter att felet upptäckts under ett supportärende hos Technical Assistance Center. Det finns ingen temporär lösning, och företaget uppmanade kunder att uppgradera till rättade versioner omedelbart.thehackernews+1
Felet ligger i API-mekanismen för sessionsbaserad autentisering i SD-WAN Manager, tidigare känd som SD-WAN vManage. Mjukvaran hanterar URI-kodning i HTTP-förfrågningar felaktigt, vilket tillåter en manipulerad förfrågan att slinka förbi en autentiseringsregel som är avsedd att begränsa åtkomst till en specifik API-slutpunkt. En angripare som utnyttjar sårbarheten får rättigheterna för administratören, som som standard har netadmin-rollen, med behörighet att utföra alla operationer på enheten.rapid7+2
"En angripare skulle kunna utnyttja denna sårbarhet genom att skicka en manipulerad HTTP-förfrågan till API:et på det berörda systemet," uppgav Cisco i sin säkerhetsbulletin.bleepingcomputer
Företaget har inte avslöjat hur många kunder som attackerats, när utnyttjandet började, vem som utförde det eller vad angriparna uppnådde efter att ha fått åtkomst.thehackernews
Cisco har släppt rättad mjukvara för alla versioner som stöds. Organisationer som kör versioner äldre än 20.9 måste migrera till en version som stöds och är rättad. De första rättade versionerna för nuvarande serier sträcker sig från 20.9.10.1 till 26.2.1. Den molnhanterade tjänsten, Cisco SD-WAN Cloud, är redan patchad i version 20.15.605 och kräver ingen åtgärd från kunden.news.lavx+1
Fram till dess att lokala system är uppgraderade rekommenderar Cisco att blockera åtkomst från osäkra nätverk och begränsa anslutningar till kända, betrodda värdar bakom en brandvägg. Rapid7 rådde organisationer att behandla detta som en akut patch, utanför normala uppdateringscykler.rapid7
Cisco delade indikatorer på kompromettering centrerade kring förfrågningssökvägen j_security_check som används för sessionsbaserade inloggningar. Administratörer bör granska två loggfiler, serviceproxy-access.log och vmanage-server.log, efter förfrågningar från okända IP-adresser, särskilt de som innehåller URI-kodade tecken i sökvägen och användarnamn som börjar med "viptela-reserved-". Företaget varnade för att liknande loggposter kan förekomma under normal drift och måste utvärderas mot varje miljös baslinjeaktivitet.news.lavx+2
Det är värt att notera att bulletinen inte anger om en uppgradering tar bort en angripare som redan har åtkomst. Ciscos tidigare bulletiner för SD-WAN-felen i maj och juni informerade kunder om att patchning i sig inte skulle lösa en bekräftad kompromettering. CVE-2026-76504 är den femte SD-WAN noll-dagars sårbarheten som utnyttjats i det vilda i år, och per den 30 september listade CISAs katalog över kända utnyttjade sårbarheter åtta Cisco SD-WAN-fel som lagts till under 2026.thehackernews+1