Attacchi attivi prendono di mira una vulnerabilità critica in Cisco SD-WAN Manager
Immagine generata con IA

Attacchi attivi prendono di mira una vulnerabilità critica in Cisco SD-WAN Manager

Cisco ha divulgato una grave vulnerabilità zero-day (CVE-2026-76504) nel suo SD-WAN Manager che gli aggressori stanno sfruttando attivamente per bypassare l'autenticazione e ottenere accesso amministrativo tramite l'API.

Cisco ha comunicato che gli aggressori stanno sfruttando attivamente una vulnerabilità zero-day in Catalyst SD-WAN Manager, la piattaforma centrale usata dalle organizzazioni per controllare le reti WAN definite via software. La falla, tracciata come CVE-2026-76504, permette a un attaccante remoto non autenticato di bypassare completamente l'autenticazione e ottenere accesso amministrativo completo attraverso le API del Manager. Poiché non richiede credenziali e solo la capacità di inviare una richiesta HTTP appositamente costruita, qualsiasi SD-WAN Manager esposto su Internet è a rischio di compromissione.

La vulnerabilità ha un punteggio di gravità CVSS di 9,8 su 10, a testimonianza della sua criticità. Risiede nella parte dell'API del Manager che gestisce le sessioni di login. La causa principale è una gestione errata della codifica URI in una richiesta HTTP. Codificando un carattere nel percorso della richiesta usato per i login basati su sessione, un attaccante può ingannare il sistema e far sì che salti un controllo di autenticazione progettato per proteggere uno specifico endpoint API. Nell'esempio di Cisco, il percorso normale della richiesta è j_security_check, ma inviare /%6a_security_check (dove %6a è la codifica URI della lettera j) può aggirare la restrizione. Un qualsiasi singolo carattere nella richiesta può essere codificato, quindi lo schema esatto può variare.

Il Product Security Incident Response Team di Cisco è venuto a conoscenza dello sfruttamento attivo nel settembre 2026 mentre il Technical Assistance Center dell'azienda stava gestendo un caso di supporto. L'avviso non ha specificato quanti clienti siano stati presi di mira, quando siano iniziati gli attacchi, chi ci sia dietro o cosa abbiano ottenuto gli aggressori. Nessun altro prodotto oltre a SD-WAN Manager è interessato e non esiste alcuna soluzione alternativa. Cisco ha rilasciato versioni corrette per ogni ramo di rilascio supportato:

- Versioni precedenti a 20.9: migrare a una versione corretta
- 20.9: correzione nella 20.9.10.1
- 20.12: correzione nella 20.12.8.2
- 20.15: correzione nella 20.15.6.1
- 20.18: correzione nella 20.18.4.1
- 26.1: correzione nella 26.1.2.1
- 26.2: correzione nella 26.2.1

Questa vulnerabilità è distinta da tre precedenti falle di Cisco SD-WAN risolte a maggio e giugno 2026. Le versioni correttive per quei problemi più datati sono tutte anteriori a quelle elencate sopra, quindi un sistema aggiornato solo per le falle di maggio o giugno necessita ancora di questa nuova patch. È importante notare che l'avviso non copre alcuni rami di rilascio (20.10, 20.11, 20.13, 20.14, 20.16) menzionati in precedenti avvisi SD-WAN, né menziona i tipi di deployment Cisco SD-WAN Cloud-Pro o Cisco SD-WAN for Government (FedRAMP). I clienti di Cisco SD-WAN Cloud (Cisco Managed) sono già su una versione corretta (20.15.605) e non devono intraprendere alcuna azione.

Per rilevare una possibile compromissione, Cisco ha fornito indicatori specifici. Gli amministratori devono controllare due file di log: /var/log/nms/containers/service-proxy/serviceproxy-access.log e /var/log/nms/vmanage-server.log. Cercare voci che contengono j_security_check da indirizzi IP sconosciuti o non autorizzati, in particolare quelle in cui i caratteri sono codificati in URI, come %6a per j. Esaminare anche le voci in cui il nome utente inizia con viptela-reserved-, perché appartengono ad account di servizio di sistema riservati che potrebbero essere utilizzati in modo improprio. Cisco avverte che queste voci di log possono comparire anche durante il normale funzionamento, quindi ogni corrispondenza deve essere verificata rispetto all'attività abituale per evitare falsi positivi.

Pur non essendo fornita una regola di rilevamento, i clienti che sospettano una violazione possono aprire un caso di Severità 3 con Cisco TAC, includendo CVE-2026-76504 nel titolo del caso. Devono eseguire il comando request admin-tech sul Manager prima di farlo, in modo che il file di output possa essere esaminato. L'avviso non specifica se l'aggiornamento rimuoverà un attaccante già insediatosi. Precedenti avvisi Cisco per falle SD-WAN simili avevano osservato che un semplice aggiornamento software non elimina una compromissione confermata, pertanto si consiglia di raccogliere l'output admin-tech prima di applicare la patch.

Per le organizzazioni che non possono applicare immediatamente la patch, Cisco raccomanda di limitare l'accesso al Manager da reti non sicure come Internet. Se l'accesso da Internet è necessario, consentire le connessioni solo da host conosciuti e fidati e collocare i componenti di controllo dietro un firewall. Gli ambienti Cisco Catalyst SD-WAN Cloud Hosted dispongono già di questa mitigazione e i test hanno dimostrato che è efficace. Inoltre, la guida al rafforzamento della sicurezza di SD-WAN di Cisco consiglia di non esporre mai direttamente a Internet le interfacce amministrative (porte 443, 22, 830); l'accesso HTTPS al Manager deve avvenire solo da un jump host o da una sottorete di gestione.

La falla prosegue una serie di vulnerabilità in Cisco SD-WAN sfruttate attivamente quest'anno. Al 30 settembre, il catalogo Known Exploited Vulnerabilities dell'Agenzia statunitense per la Cybersecurity e la Sicurezza delle Infrastrutture elencava otto falle in Cisco SD-WAN aggiunte nel 2026. Mantenere le interfacce di gestione aggiornate e inaccessibili da Internet resta una misura di sicurezza di base che servizi IT focalizzati sulla sicurezza come AEU-I aiutano a far rispettare alle aziende, garantendo che i punti di controllo di rete siano monitorati e aggiornati prima che una falla possa trasformarsi in una violazione.

Come Proteggerti

  1. Chiedi al tuo fornitore IT o all'amministratore di sistema se qualche apparato Cisco SD-WAN Manager nella tua organizzazione esegue le versioni interessate e se è stato applicato l'aggiornamento per CVE-2026-76504.
  2. Assicurati che le interfacce di gestione dei dispositivi di rete non siano direttamente accessibili da Internet; devono trovarsi dietro un firewall ed essere raggiungibili solo tramite un jump host sicuro o una VPN.
  3. Controlla e applica regolarmente gli aggiornamenti di sicurezza per tutte le apparecchiature di rete, specialmente quando i fornitori annunciano falle sfruttate attivamente.
  4. Monitora i log per tentativi di accesso insoliti o attività da indirizzi IP sconosciuti, in particolare eventuali voci che fanno riferimento a 'j_security_check' con caratteri inaspettati.
  5. Se sospetti una compromissione, contatta immediatamente il tuo fornitore di sicurezza e conserva i file di log per un'indagine.

Vulnerabilità e Soluzioni

I Termini Spiegati

  • CVE Un identificativo univoco per una specifica falla di sicurezza software, utilizzato a livello globale per tracciare le vulnerabilità.
  • CVSS Un sistema di punteggio che valuta la gravità di una vulnerabilità da 0 a 10, dove 10 indica la massima criticità.
  • authentication bypass Una debolezza di sicurezza che permette di saltare il normale processo di login e accedere a un sistema senza password.
  • URI encoding Un modo per rappresentare i caratteri in un indirizzo web usando il segno di percentuale e dei numeri, ad esempio %6a per la lettera j.
  • SD-WAN Rete WAN definita via software, una tecnologia che utilizza il software per gestire e instradare il traffico tra le sedi e i data center di un'organizzazione.
  • zero-day Una vulnerabilità che gli aggressori stanno già sfruttando prima che il produttore del software abbia rilasciato una correzione.

Servizi AEU correlati

  • AEU-I Consulenza IT e sicurezza