
Sulmet Aktive Shënjestrojnë Dobësinë Kritike të Menaxherit Cisco SD-WAN
Cisco ka zbuluar një defekt kritik zero-day (CVE-2026-76504) në menaxherin e saj SD-WAN që sulmuesit po e shfrytëzojnë aktivisht për të anashkaluar autentikimin dhe fituar akses administrativ.
Cisco ka njoftuar se sulmuesit po shfrytëzojnë aktivisht një dobësi zero-day në menaxherin e saj Catalyst SD-WAN, një platformë qendrore që organizatat përdorin për të kontrolluar rrjetet e tyre të gjera të përcaktuara nga softueri. Dobësia, e identifikuar si CVE-2026-76504, i lejon një sulmuesi të largët të paautentikuar të anashkalojë plotësisht autentikimin dhe të marrë akses të plotë administrativ përmes API-së së Menaxherit. Për shkak se nuk kërkon kredenciale dhe ka nevojë vetëm për aftësinë për të dërguar një kërkesë HTTP të formuar posaçërisht, çdo Menaxher SD-WAN i ekspozuar në internet është në rrezik komprometimi.
Dobësia ka një pikë serioziteti CVSS prej 9.8 nga 10, duke reflektuar natyrën e saj kritike. Ajo ekziston në pjesën e API-së së Menaxherit që trajton sesionet e hyrjes. Shkaku rrënjësor është një trajtim i gabuar i kodimit URI në një kërkesë HTTP. Duke koduar një karakter në shtegun e kërkesës që përdoret për hyrje të bazuara në sesion, një sulmues mund të mashtrojë sistemin që të anashkalojë një kontroll autentikimi të projektuar për të mbrojtur një pikë fundore specifike API. Në shembullin e Cisco-s, shtegu normal i kërkesës është j_security_check, por dërgimi i /%6a_security_check (ku %6a është paraqitja e koduar URI e shkronjës j) mund të anashkalojë kufizimin. Çdo karakter i vetëm në kërkesë mund të kodohet, kështu që modeli i saktë mund të ndryshojë.
Ekipi i Përgjigjes ndaj Incidenteve të Sigurisë së Produktit të Cisco-s u bë i vetëdijshëm për shfrytëzimin aktiv në shtator 2026, ndërsa Qendra e Asistencës Teknike të kompanisë po trajtonte një rast mbështetjeje. Paralajmërimi nuk specifikoi sa klientë u shënjestruan, kur filluan sulmet, kush qëndronte pas tyre ose çfarë arritën sulmuesit. Asnjë produkt tjetër përveç Menaxherit SD-WAN nuk është i prekur dhe nuk ka zgjidhje alternative. Cisco ka lëshuar versione të rregulluara për çdo degë lëshimi të mbështetur:
- Lëshimet më të hershme se 20.9: migroni në një lëshim të rregulluar
- 20.9: rregulluar në 20.9.10.1
- 20.12: rregulluar në 20.12.8.2
- 20.15: rregulluar në 20.15.6.1
- 20.18: rregulluar në 20.18.4.1
- 26.1: rregulluar në 26.1.2.1
- 26.2: rregulluar në 26.2.1
Kjo dobësi është e veçantë nga tre defektet e mëparshme të Cisco SD-WAN të adresuara në maj dhe qershor 2026. Lëshimet e rregulluara për ato çështje më të vjetra janë të gjitha versione më të hershme se ato të listuara më sipër, kështu që një sistem i përditësuar vetëm për defektet e majit ose qershorit ka ende nevojë për këtë përditësim të ri. Vlen të përmendet se paralajmërimi nuk mbulon disa degë lëshimi (20.10, 20.11, 20.13, 20.14, 20.16) që u përmendën në paralajmërimet e mëparshme SD-WAN, dhe as nuk përmend llojet e vendosjes Cisco SD-WAN Cloud-Pro ose Cisco SD-WAN për Qeverinë (FedRAMP). Klientët e Cisco SD-WAN Cloud (të menaxhuar nga Cisco) janë tashmë në një lëshim të rregulluar (20.15.605) dhe nuk kanë nevojë të ndërmarrin asnjë veprim.
Për të zbuluar një komprometim të mundshëm, Cisco ofroi tregues specifikë. Administratorët duhet të kontrollojnë dy skedarë log: /var/log/nms/containers/service-proxy/serviceproxy-access.log dhe /var/log/nms/vmanage-server.log. Kërkoni për regjistrime që përmbajnë j_security_check nga adresa IP të panjohura ose të paautorizuara, veçanërisht ato ku karakteret janë të koduara me URI, si %6a për j. Gjithashtu, shqyrtoni regjistrimet ku emri i përdoruesit fillon me viptela-reserved-, sepse këto u përkasin llogarive të shërbimit të sistemit të rezervuara që mund të keqpërdoren. Cisco paralajmëron se këto regjistrime mund të shfaqen gjithashtu gjatë funksionimit normal, kështu që çdo përputhje duhet të verifikohet kundrejt aktivitetit rutinë për të shmangur njoftimet e rreme.
Megjithëse nuk ofrohet asnjë rregull zbulimi, klientët që dyshojnë për një shkelje mund të hapin një çështje të Shkallës 3 me Cisco TAC, duke përfshirë CVE-2026-76504 në titullin e çështjes. Ata duhet të ekzekutojnë komandën request admin-tech në Menaxher përpara kësaj, në mënyrë që skedari i daljes të mund të rishikohet. Paralajmërimi nuk specifikon nëse përditësimi do të largojë një sulmues tashmë të vendosur. Paralajmërimet e mëparshme të Cisco-s për defekte të ngjashme SD-WAN vunë në dukje se një përditësim i softuerit vetëm nuk do të eliminonte një komprometim të konfirmuar, kështu që këshillohet mbledhja e daljes admin-tech përpara se të aplikohet përditësimi.
Për organizatat që nuk mund të aplikojnë menjëherë përditësimin, Cisco rekomandon kufizimin e aksesit në Menaxher nga rrjetet e pasigurta si interneti. Nëse kërkohet akses i bazuar në internet, lejoni lidhjet vetëm nga hoste të njohur dhe të besuar dhe vendosni komponentët e kontrollit prapa një muri mbrojtës. Mjediset e Cisco Catalyst SD-WAN të pritura në re tashmë e kanë këtë masë zbutëse në vend dhe testimi tregoi se është efektiv. Për më tepër, udhëzuesi i forcimit të Cisco SD-WAN këshillon që ndërfaqet administrative (portat 443, 22, 830) nuk duhet të ekspozohen kurrë drejtpërdrejt në internet; aksesi HTTPS në Menaxher duhet të vijë vetëm nga një host kërcimi ose një nënrrjet menaxhimi.
Defekti vazhdon një seri dobësish të shfrytëzuara aktivisht të Cisco SD-WAN këtë vit. Më 30 shtator, katalogu i dobësive të shfrytëzuara të njohura të Agjencisë së Sigurisë Kibernetike dhe Infrastrukturës së SHBA-së (CISA) renditi tetë defekte Cisco SD-WAN të shtuara në vitin 2026. Mbajtja e ndërfaqeve të menaxhimit të përditësuara dhe të paarritshme nga interneti mbetet një masë themelore sigurie që shërbimet IT të fokusuara në siguri si AEU-I ndihmojnë në zbatimin për bizneset, duke siguruar që pikat e kontrollit të rrjetit të monitorohen dhe përditësohen përpara se një defekt të shndërrohet në një shkelje.
Si të Mbroheni
- Pyetni ofruesin tuaj IT ose administratorin e sistemit nëse ndonjë pajisje Cisco SD-WAN Manager në organizatën tuaj po ekzekuton versionet e prekura dhe nëse janë përditësuar kundër CVE-2026-76504.
- Sigurohuni që ndërfaqet e menaxhimit për pajisjet tuaja të rrjetit të mos jenë të aksesueshme drejtpërdrejt nga interneti; ato duhet të jenë prapa një muri mbrojtës dhe të aksesueshme vetëm përmes një hosti kërcimi të sigurt ose VPN-je.
- Kontrolloni rregullisht dhe aplikoni përditësime sigurie për të gjithë pajisjet e rrjetit, veçanërisht kur shitësit njoftojnë defekte të shfrytëzuara aktivisht.
- Monitoroni regjistrat për përpjekje të pazakonta hyrjeje ose aktivitet nga adresa IP të panjohura, veçanërisht çdo regjistrim që i referohet 'j_security_check' me karaktere të papritura.
- Nëse dyshoni për një komprometim, kontaktoni menjëherë ofruesin tuaj të sigurisë dhe ruani skedarët e regjistrit për hetim.
Dobësitë & Zgjidhjet
- CVE-2026-76504 Critical authentication bypass in Cisco Catalyst SD-WAN Manager allowing unauthenticated admin API access; fixed in specified releases. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- CVE Një identifikues unik për një defekt specifik sigurie të softuerit, i përdorur globalisht për të gjurmuar dobësitë.
- CVSS Një sistem pikëzimi që vlerëson ashpërsinë e një dobësie nga 0 në 10, ku 10 është më kritike.
- authentication bypass Një dobësi sigurie që lejon dikë të anashkalojë procesin normal të hyrjes dhe të aksesojë një sistem pa fjalëkalim.
- URI encoding Një mënyrë për të paraqitur karakteret në një adresë ueb duke përdorur një shenjë përqindjeje dhe numra, si %6a për shkronjën j.
- SD-WAN Rrjet i Gjerë i Përcaktuar nga Softueri, një teknologji që përdor softuer për të menaxhuar dhe drejtuar trafikun midis zyrave dhe qendrave të të dhënave të një organizate.
- zero-day Një dobësi që sulmuesit po e përdorin tashmë përpara se prodhuesi i softuerit të ketë lëshuar një rregullim.