Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1bleepingcomputer+1rapid7+1Společnost Cisco ve středu zveřejnila informace o kritické zranitelnosti nultého dne ve svém softwaru Catalyst SD-WAN Manager, kterou útočníci aktivně zneužívají k získání přístupu na úrovni správce k napadeným systémům bez nutnosti přihlašovacích údajů.
Zranitelnost, evidovaná jako CVE-2026-76504, má skóre závažnosti CVSS 9.8 z 10 a ovlivňuje všechna nasazení Catalyst SD-WAN Manager bez ohledu na konfiguraci systému. Cisco uvedlo, že jeho tým pro reakci na bezpečnostní incidenty se o aktivním zneužívání dozvěděl v září 2026 poté, co byla chyba odhalena během řešení případu technické podpory. Žádné náhradní řešení neexistuje a společnost naléhavě vyzvala zákazníky k okamžité aktualizaci na opravené verze.thehackernews+1
Chyba se nachází v mechanismu autentizace založeném na relacích API v SD-WAN Manageru, dříve známém jako SD-WAN vManage. Software nesprávně zpracovává kódování URI v požadavcích HTTP, což umožňuje, aby vytvořený požadavek prošel kolem autentizačního pravidla, které má omezovat přístup ke konkrétnímu koncovému bodu API. Útočník, který zranitelnost zneužije, získá oprávnění uživatele s rolí správce, která má ve výchozím nastavení roli netadmin, tedy oprávnění provádět všechny operace na zařízení.rapid7+2
"Útočník by mohl tuto zranitelnost zneužít zasláním vytvořeného požadavku HTTP na API napadeného systému," uvedlo Cisco ve svém doporučení.bleepingcomputer
Společnost nezveřejnila, kolik zákazníků bylo napadeno, kdy zneužívání začalo, kdo ho provedl ani co útočníci po získání přístupu podnikli.thehackernews
Cisco vydalo opravený software pro všechny podporované verze. Organizace používající verze starší než 20.9 musí přejít na podporovanou opravenou verzi. První opravené verze pro aktuální řady se pohybují od 20.9.10.1 do 26.2.1. Cloudová služba Cisco SD-WAN Cloud je již opravena ve verzi 20.15.605 a nevyžaduje žádnou akci ze strany zákazníka.news.lavx+1
Dokud nebudou lokální systémy aktualizovány, Cisco doporučuje blokovat přístup z nezabezpečených sítí a omezit připojení na známé, důvěryhodné hostitele za firewallem. Rapid7 doporučila organizacím přistupovat k této záplatě jako k nouzové, mimo běžné cykly aktualizací.rapid7
Cisco sdílelo indikátory kompromitace zaměřené na cestu požadavku j_security_check používanou pro přihlašování založené na relacích. Správci by měli zkontrolovat dva soubory protokolů, serviceproxy-access.log a vmanage-server.log, zda neobsahují požadavky z neznámých IP adres, zejména ty, které obsahují znaky kódované URI v cestě a uživatelská jména začínající na "viptela-reserved-". Společnost varovala, že podobné záznamy v protokolu se mohou objevit i při běžném provozu a musí být vyhodnoceny oproti základní aktivitě každého prostředí.news.lavx+2
Je pozoruhodné, že doporučení neuvádí, zda aktualizace odstraní útočníka, který již přístup má. Dřívější doporučení Cisco ke zranitelnostem SD-WAN z května a června zákazníkům sdělovala, že samotná záplata potvrzenou kompromitaci nevyřeší. CVE-2026-76504 je pátou zranitelností SD-WAN nultého dne zneužitou v praxi v tomto roce a k 30. září katalog známých zneužitých zranitelností CISA uváděl osm zranitelností Cisco SD-WAN přidaných v roce 2026.thehackernews+1