Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

thehackernews+1bleepingcomputer+1rapid7+1Cisco avslørte onsdag en kritisk null-dagers sårbarhet i sin Catalyst SD-WAN Manager-programvare som angripere aktivt utnytter for å få administrator-tilgang til berørte systemer uten legitimasjon.
Sårbarheten, sporet som CVE-2026-76504, har en CVSS-alvorlighetsgrad på 9,8 av 10 og påvirker alle installasjoner av Catalyst SD-WAN Manager uavhengig av systemkonfigurasjon. Cisco opplyste at deres Product Security Incident Response Team ble klar over aktiv utnyttelse i september 2026 etter at feilen ble avdekket under en støttesak hos Technical Assistance Center. Det finnes ingen midlertidig løsning, og selskapet oppfordret kunder til å oppgradere til rettede versjoner umiddelbart.thehackernews+1
Feilen ligger i API-mekanismen for sesjonsbasert autentisering i SD-WAN Manager, tidligere kjent som SD-WAN vManage. Programvaren håndterer URI-koding i HTTP-forespørsler feilaktig, noe som tillater en manipulert forespørsel å slippe forbi en autentiseringsregel som skal begrense tilgang til et spesifikt API-endepunkt. En angriper som utnytter sårbarheten får rettighetene til administratoren, som som standard har netadmin-rollen, med tillatelse til å utføre alle operasjoner på enheten.rapid7+2
"En angriper kan utnytte denne sårbarheten ved å sende en manipulert HTTP-forespørsel til API-et på det berørte systemet," uttalte Cisco i sitt varsel.bleepingcomputer
Selskapet har ikke opplyst hvor mange kunder som ble angrepet, når utnyttelsen startet, hvem som sto bak, eller hva angriperne oppnådde etter å ha fått tilgang.thehackernews
Cisco har utgitt rettet programvare for alle støttede versjonsserier. Organisasjoner som kjører versjoner eldre enn 20.9 må migrere til en støttet rettet versjon. De første rettede versjonene for nåværende serier strekker seg fra 20.9.10.1 til 26.2.1. Den skybaserte tjenesten, Cisco SD-WAN Cloud, er allerede oppdatert i versjon 20.15.605 og krever ingen handling fra kunden.news.lavx+1
Inntil lokale systemer er oppgradert, anbefaler Cisco å blokkere tilgang fra usikrede nettverk og begrense tilkoblinger til kjente, betrodde verter bak en brannmur. Rapid7 rådet organisasjoner til å behandle dette som en akutt oppdatering, utenom vanlige oppdateringssykluser.rapid7
Cisco delte indikatorer på kompromittering sentrert rundt forespørselsstien j_security_check som brukes for sesjonsbaserte pålogginger. Administratorer bør undersøke to loggfiler, serviceproxy-access.log og vmanage-server.log, for forespørsler fra ukjente IP-adresser, spesielt de som inneholder URI-kodede tegn i stien og brukernavn som begynner med "viptela-reserved-". Selskapet advarte om at lignende loggoppføringer kan forekomme under normal drift og må vurderes opp mot hvert miljøs baseline-aktivitet.news.lavx+2
Det er verdt å merke seg at varselet ikke opplyser om oppgradering fjerner en angriper som allerede har tilgang. Ciscos tidligere varsler for SD-WAN-feilene i mai og juni fortalte kunder at patching alene ikke ville løse en bekreftet kompromittering. CVE-2026-76504 er den femte SD-WAN null-dagers sårbarheten som utnyttes i det fri i år, og per 30. september listet CISAs katalog over kjente utnyttede sårbarheter åtte Cisco SD-WAN-feil lagt til i 2026.thehackernews+1