
CISA: Cisco Catalyst SD-WAN Anashkalim Autentifikimi Nën Shfrytëzim Aktiv
CISA ka shtuar një anashkalim kritik autentifikimi në Cisco Catalyst SD-WAN Manager (CVE-2026-76504) në listën e saj të Vulnerabiliteteve të Njohura të Shfrytëzuara pas raportimeve për një…
Agjencia e Shteteve të Bashkuara për Sigurinë Kibernetike dhe Sigurinë e Infrastrukturës (CISA) ka shtuar zyrtarisht një vulnerabilitet të rëndë anashkalimi autentifikimi që prek Cisco Catalyst SD-WAN Manager në katalogun e saj të Vulnerabiliteteve të Njohura të Shfrytëzuara (KEV), duke konfirmuar që kjo e metë po shfrytëzohet aktivisht në natyrë. Regjistrimi, i publikuar të mërkurën, shënon CVE-në e tetë të lidhur me Cisco SD-WAN që futet në listën KEV vetëm në vitin 2026, duke nënvizuar sesi sulmuesit e shohin gjithnjë e më shumë platformën e menaxhimit të rrjetit si një objektiv kryesor.
Vulnerabiliteti, i identifikuar si CVE-2026-76504 dhe me një pikëvlerësim të ashpërsisë CVSS prej 9.8 nga 10, i lejon një sulmuesi të largët dhe të paautentifikuar të fitojë akses të plotë administrativ në një sistem të prekur. Shkaku kryesor qëndron në mënyrën se si produkti trajton kodimin URI brenda kërkesave HTTP të dërguara në API-në e tij. Konkretisht, programi nuk i dekodon siç duhet karakteret e koduar në heksadecimal në shtegun e kërkesës, gjë të cilën një sulmues mund ta përdorë për të krijuar një kërkesë HTTP të formuar posaçërisht që anashkalon plotësisht procedurën normale të hyrjes. Shfrytëzimi i suksesshëm i jep sulmuesit akses të drejtpërdrejtë në ndërfaqen e programimit të aplikacioneve (API) me privilegjet e përdoruesit të integruar admin, duke i mundësuar atij të shikojë, modifikojë ose ndërpresë infrastrukturën e menaxhuar të rrjetit.
Cisco bëri të ditur se u bë me dije për herë të parë për shfrytëzimin aktiv të CVE-2026-76504 në shtator të vitit 2026. Kompania nuk ka ndarë detaje në lidhje me shkallën e sulmeve, identitetin e aktorëve të kërcënimit ose sa organizata janë komprometuar. Megjithatë, ajo ka publikuar tregues të komprometimit (IoCs) për të ndihmuar mbrojtësit të zbulojnë ndërhyrjet e mundshme. Ekipet e sigurisë duhet të auditojnë skedarin "/var/log/nms/containers/service-proxy/serviceproxy-access.log" për regjistrime që lidhen me "j_security_check" që vijnë nga adresa IP të panjohura ose të paautorizuara, dhe të inspektojnë "/var/log/nms/vmanage-server.log" për regjistrime të ngjashme, duke i kushtuar vëmendje të veçantë emrave të përdoruesve që fillojnë me "viptela-reserved-". Çdo regjistrim i tillë mund të tregojë një përpjekje ose shfrytëzim të suksesshëm.
Agjencive të Degës Ekzekutive Civile Federale (FCEB) në Shtetet e Bashkuara u është dhënë një afat deri më 3 tetor 2026 për të aplikuar arnimet e nevojshme, në përputhje me direktivën operative detyruese që rregullon regjistrimet në KEV. Studiuesit e sigurisë kanë vënë në dukje modelin e përsëritur të produkteve Cisco SD-WAN që shfaqen në listë. “Cisco SD-WAN ndihet si një element i përhershëm i listës së Vulnerabiliteteve të Njohura të Shfrytëzuara të CISA-s, me tetë CVE të vitit 2026 që futen në KEV vetëm këtë vit – ky duhet të jetë një sinjal jashtëzakonisht i qartë se sulmuesit e kanë njohur vlerën e platformës dhe ky model nuk ka gjasa të ngadalësohet,” tha Jake Knott, drejtues i inteligjencës së kërcënimeve në watchTowr, në një deklaratë. Ai shtoi se si një mjet i vetëm (single-pane-of-glass) i përdorur nga ndërmarrjet për të menaxhuar, konfiguruar dhe monitoruar rrjete të mëdha, platforma është natyrshëm një objektiv tërheqës për kundërshtarët.
Cisco ka bërë të disponueshme versione të rregulluara të programit dhe u bën thirrje të gjitha organizatave që përdorin Catalyst SD-WAN Manager të përmirësojnë menjëherë. Përveç arnimit, administratorët duhet të kërkojnë kërkesa POST drejtuar çdo varianti të koduar URL të "/j_security_check" dhe të rishikojnë regjistrat e aksesit për shenja komprometimi. Për bizneset që mbështeten në sisteme të centralizuara të menaxhimit të rrjetit, forcimi proaktiv i infrastrukturës është thelbësor dhe konsultimi me partnerë IT të fokusuar në siguri si AEU-I mund të ndihmojë në vlerësimin dhe forcimin e mbrojtjeve kundër kërcënimeve të njohura përpara se ato të shfrytëzohen.
Ndërsa CVE-2026-76504 është një vulnerabilitet kritik në një produkt specifik të ndërmarrjeve, incidenti përforcon një mësim universal për pronarët e faqeve të internetit dhe ekipet e IT-së: ndërfaqet e menaxhimit të çfarëdo lloji, qofshin për rrjete, panele hostimi ose pultet cloud, nuk duhet të lihen kurrë të ekspozuara në internetin publik pa autentifikim të fortë dhe arnim të rregullt. Njoftimi i sigurisë i Cisco nuk përmban zgjidhje alternative që e zbutin plotësisht rrezikun, kështu që përmirësimi në një version të arnuar mbetet mjeti i vetëm i besueshëm.
Si të Mbroheni
- Nëse organizata juaj përdor një pajisje Cisco Catalyst SD-WAN Manager, përditësojeni menjëherë në versionin më të fundit të arnuar të ofruar nga Cisco.
- Pyetni ofruesin tuaj të shërbimit të menaxhuar IT ose rrjeti nëse programi SD-WAN që ata menaxhojnë për ju është arnuar dhe kontrolluar për shenja të aksesit të paautorizuar.
- Rishikoni regjistrat e rrjetit për hyrje ose përpjekje aksesi të pazakonta që vijnë nga adresa IP të panjohura, veçanërisht ato që synojnë ndërfaqen e menaxhimit web.
- Kufizoni aksesin në faqet e menaxhimit të pajisjes suaj të rrjetit në mënyrë që të jenë të arritshme vetëm nga rrjetet e brendshme të besuara, asnjëherë drejtpërdrejt nga interneti i hapur.
- Qëndroni të abonuar te njoftimet e sigurisë së shitësit për çdo pajisje rrjeti që përdorni dhe aplikoni arnimet kritike brenda ditësh nga publikimi.
Dobësitë & Zgjidhjet
- CVE-2026-76504 Critical authentication bypass in Cisco Catalyst SD-WAN Manager allowing unauthenticated admin access; fixed in updated software releases. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- authentication bypass Një e metë sigurie që lejon një sulmues të anashkalojë procesin normal të hyrjes dhe të fitojë akses pa një emër përdoruesi ose fjalëkalim të vlefshëm.
- CVE Një numër unik i caktuar për një vulnerabilitet sigurie të njohur publikisht, duke e bërë të lehtë për t’u kërkuar dhe diskutuar.
- CVSS score Një vlerësim nga 0 deri në 10 që tregon sa i rëndë është një vulnerabilitet sigurie, ku numrat më të lartë nënkuptojnë rrezik më të madh.
- Known Exploited Vulnerabilities (KEV) Një listë e mbajtur nga CISA me të meta sigurie që sulmuesit po i përdorin realisht tani, që kërkon arnim urgjent nga agjencitë federale të SHBA-së.
- API (Application Programming Interface) Një grup rregullash që lejon programe të ndryshme kompjuterike të komunikojnë me njëri-tjetrin, shpesh i përdorur për të kontrolluar ose konfiguruar një pajisje nga distanca.
- indicators of compromise (IoCs) Shenja treguese si regjistrime specifike ose ndryshime skedarësh që sugjerojnë se një kompjuter ose rrjet është kompromentuar.