
CISA: bypass di autenticazione Cisco Catalyst SD-WAN sotto sfruttamento attivo
CISA ha aggiunto un bypass di autenticazione critico in Cisco Catalyst SD-WAN Manager (CVE-2026-76504) alla sua lista delle vulnerabilità note sfruttate a seguito di segnalazioni di un...
L'Agenzia per la cybersicurezza e la sicurezza delle infrastrutture degli Stati Uniti (CISA) ha ufficialmente aggiunto una grave vulnerabilità di bypass dell'autenticazione che interessa Cisco Catalyst SD-WAN Manager al suo catalogo delle vulnerabilità note sfruttate (KEV), confermando che la falla è attualmente sotto sfruttamento attivo. La voce, pubblicata mercoledì, rappresenta l'ottava CVE relativa a Cisco SD-WAN a entrare nella lista KEV solo nel 2026, sottolineando come gli aggressori considerino sempre più questa piattaforma di gestione di rete un obiettivo primario.
La vulnerabilità, tracciata come CVE-2026-76504 e con un punteggio di gravità CVSS di 9,8 su 10, consente a un aggressore remoto non autenticato di ottenere pieno accesso amministrativo al sistema interessato. La causa principale risiede nel modo in cui il prodotto gestisce la codifica URI nelle richieste HTTP inviate alla sua API. Nello specifico, il software non decodifica correttamente i caratteri codificati in esadecimale nel percorso della richiesta, il che consente a un aggressore di creare una richiesta HTTP appositamente formata che aggira completamente la normale procedura di accesso. Lo sfruttamento riuscito garantisce all'aggressore l'accesso diretto all'interfaccia di programmazione delle applicazioni (API) con i privilegi dell'utente amministratore integrato, permettendogli di visualizzare, modificare o interrompere l'infrastruttura di rete gestita.
Cisco ha comunicato di essere venuta a conoscenza dello sfruttamento attivo di CVE-2026-76504 per la prima volta a settembre 2026. L'azienda non ha condiviso dettagli sulla portata degli attacchi, sull'identità degli attori della minaccia o su quante organizzazioni siano state compromesse. Tuttavia, ha rilasciato indicatori di compromissione (IoC) per aiutare i difensori a rilevare potenziali intrusioni. I team di sicurezza dovrebbero controllare il file "/var/log/nms/containers/service-proxy/serviceproxy-access.log" alla ricerca di voci relative a "j_security_check" provenienti da indirizzi IP sconosciuti o non autorizzati, e ispezionare "/var/log/nms/vmanage-server.log" per voci simili, prestando particolare attenzione ai nomi utente che iniziano con "viptela-reserved-". Qualsiasi voce di registro di questo tipo potrebbe indicare un tentativo o un avvenuto sfruttamento.
Le agenzie del ramo esecutivo civile federale (FCEB) degli Stati Uniti hanno ricevuto la scadenza del 3 ottobre 2026 per applicare le patch necessarie, in linea con la direttiva operativa vincolante che regola le voci KEV. I ricercatori di sicurezza hanno notato il ripetersi di prodotti Cisco SD-WAN nella lista. "Cisco SD-WAN sembra un elemento sempre presente nella lista delle vulnerabilità note sfruttate della CISA, con otto CVE del 2026 finite nel KEV solo quest'anno – questo dovrebbe essere un segnale estremamente chiaro che gli aggressori hanno riconosciuto il valore della piattaforma, ed è improbabile che questa tendenza rallenti", ha dichiarato Jake Knott, responsabile dell'intelligence sulle minacce di watchTowr, in una nota. Ha aggiunto che, essendo uno strumento a pannello unico utilizzato dalle aziende per gestire, configurare e monitorare grandi reti, la piattaforma è naturalmente un obiettivo attraente per gli avversari.
Cisco ha reso disponibili versioni corrette del software e invita tutte le organizzazioni che utilizzano Catalyst SD-WAN Manager ad aggiornare immediatamente. Oltre all'applicazione delle patch, gli amministratori dovrebbero cercare richieste POST verso qualsiasi variante codificata in URL di "/j_security_check" e rivedere i registri di accesso per individuare segni di compromissione. Per le aziende che fanno affidamento su sistemi di gestione di rete centralizzati, è fondamentale un rafforzamento proattivo dell'infrastruttura e la consulenza con partner IT orientati alla sicurezza come AEU-I può aiutare a valutare e rafforzare le difese contro le minacce note prima che vengano sfruttate.
Sebbene CVE-2026-76504 sia una vulnerabilità critica in un prodotto aziendale specifico, l'incidente rafforza una lezione universale per i proprietari di siti web e per i team IT: le interfacce di gestione di qualsiasi tipo, che siano per reti, pannelli di hosting o dashboard cloud, non devono mai essere esposte all'Internet pubblica senza un'autenticazione forte e un'applicazione regolare delle patch. L'advisory di Cisco non contiene soluzioni temporanee che mitigano completamente il rischio, quindi l'aggiornamento a una versione corretta rimane l'unico rimedio affidabile.
Come Proteggerti
- Se la tua organizzazione utilizza un dispositivo Cisco Catalyst SD-WAN Manager, aggiornalo immediatamente all'ultima versione corretta fornita da Cisco.
- Chiedi al tuo fornitore di servizi IT gestiti o di rete se il software SD-WAN che gestiscono per te è stato aggiornato e verificato per eventuali segni di accesso non autorizzato.
- Controlla i registri di rete per individuare accessi anomali o tentativi di accesso provenienti da indirizzi IP sconosciuti, in particolare quelli che prendono di mira l'interfaccia di gestione web.
- Limita l'accesso alle pagine di gestione dei dispositivi di rete in modo che siano raggiungibili solo da reti interne fidate, mai direttamente da Internet.
- Rimani iscritto agli avvisi di sicurezza del fornitore per tutte le apparecchiature di rete che utilizzi e applica le patch critiche entro pochi giorni dalla pubblicazione.
Vulnerabilità e Soluzioni
- CVE-2026-76504 Critical authentication bypass in Cisco Catalyst SD-WAN Manager allowing unauthenticated admin access; fixed in updated software releases. Vedi la soluzione e i dettagli →
I Termini Spiegati
- authentication bypass Una falla di sicurezza che consente a un aggressore di saltare il normale processo di accesso e di ottenere l'accesso senza un nome utente o una password validi.
- CVE Un numero univoco assegnato a una vulnerabilità di sicurezza pubblicamente nota, che ne facilita la ricerca e la discussione.
- CVSS score Una valutazione da 0 a 10 che indica la gravità di una vulnerabilità di sicurezza, dove i numeri più alti indicano un rischio maggiore.
- Known Exploited Vulnerabilities (KEV) Un elenco gestito dalla CISA di falle di sicurezza che gli aggressori stanno effettivamente sfruttando in questo momento e che richiedono un'applicazione urgente delle patch da parte delle agenzie federali statunitensi.
- API (Application Programming Interface) Un insieme di regole che consente a diversi programmi software di comunicare tra loro, spesso utilizzato per controllare o configurare un dispositivo da remoto.
- indicators of compromise (IoCs) Segnali rivelatori, come voci di registro specifiche o modifiche ai file, che suggeriscono che un computer o una rete è stato violato.