CVE-2026-76504
API-hitelesítés megkerülése a Cisco Catalyst SD-WAN Managerben hitelesítés nélküli adminisztrátori hozzáférést tesz lehetővé (CVE-2026-76504)
A Cisco Catalyst SD-WAN Manager API-hitelesítése megkerülhető (CVE-2026-76504, CVSS 9.8), ami hitelesítés nélküli, távoli támadónak adminisztrátori API-hozzáférést adhat. A Cisco PSIRT aktív kihasználásról számol be; telepítse a javítást, és korlátozza a rendszer elérhetőségét.
Mi történt
A Cisco Catalyst SD-WAN Manager API-ja hibásan kezeli az URI-kódolást a HTTP-kérésekben. Egy speciálisan kialakított kérés megkerülhet egy olyan hitelesítési szabályt, amely egy adott API-végpont elérését hivatott korlátozni. Egy hitelesítés nélküli, távoli támadó ezt kihasználva az adminisztrátori felhasználó jogosultságaival érheti el az API-t. A CVSS-vektor a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatást magasra értékeli (CVSS 3.1, 9.8).
A Cisco PSIRT közlése szerint 2026 szeptemberében szerzett tudomást a sérülékenység aktív kihasználásáról. Nincs olyan kerülő megoldás, amely magát a hibát orvosolná; a Cisco útmutatása szerint egy javított szoftverkiadásra kell frissíteni, a helyszíni telepítéseknél pedig a rendszerhez való hálózati hozzáférést kell korlátozni.
Kit érint
Az érintett termék a Cisco Catalyst SD-WAN Manager. A Cisco biztonsági közleményében felsorolt kiadások: 17.2.10, 18.2.0, 18.3.6, 18.3.6.1, 18.3.7, 18.3.8, 18.4.1 és 18.4.3. Elsősorban a helyszíni telepítések érintettek; a Cisco közlése szerint a Cloud Hosted környezetekben a hozzáférés korlátozását célzó enyhítő intézkedést már bevezették. Azok a szervezetek, amelyek a felügyeleti API-t vagy a felügyeleti felületet nem megbízható hálózatok számára teszik elérhetővé, sürgős esetként kezeljék ezt.
Mit kell most tenni
- Frissítsen a javított szoftverkiadásra. A Cisco közlése szerint a javított szoftverkiadás elérhető, és határozottan javasolja a frissítést. A telepített verziójához tartozó javított kiadást a Cisco PSIRT biztonsági közleményében ellenőrizze.
- Amíg a frissítés be nem fejeződik, alkalmazza a Cisco által a helyszíni telepítésekre javasolt enyhítő intézkedést: korlátozza a hozzáférést a nem védett hálózatok, például az internet felől, helyezze a Catalyst SD-WAN vezérlőkomponenseit egy szűrőeszköz vagy tűzfal mögé, és engedélyezze, hogy csak ismert, megbízható gazdagépek küldjenek forgalmat a rendszer felé a szükséges portokon és protokollokon. A Cisco megjegyzi, hogy ezt az enyhítő intézkedést a Cloud Hosted környezetekben már bevezették.
- Tekintse át az API-munkamenetek tevékenységét és a hozzáférés-szabályozást, hogy nincs-e bennük jogosulatlan adminisztrátori hozzáférésre utaló nyom, különösen akkor, ha a rendszer elérhető volt az internet felől.
Hogyan észlelhető
Figyelje az API-munkamenetek és a hitelesítési naplók azon bejegyzéseit, amelyek adminisztrátori szintű hozzáférést mutatnak internet felőli címekről, és amelyek nem szerepelnek a megbízható gazdagépekre vonatkozó explicit szabályokban. Mivel a sérülékenység hitelesítő adatok nélkül biztosít adminisztrátori API-hozzáférést, minden váratlan új adminisztrátori munkamenet vagy kiemelt jogosultságú API-művelet egy helyszíni telepítésen vizsgálatot érdemel.
A javításon túl
A hitelesítés nélkül elérhető adminisztrátori API-hozzáférés elsősorban expozíciókezelési probléma: ha a felügyeleti sík nem érhető el az internetről, a gyakorlati kockázat jelentősen csökken. A Virtuális CISO szolgáltatás segíthet feltérképezni és csökkenteni a felügyeleti sík internet felőli kitettségét. Mivel a Cisco PSIRT aktív kihasználásról számol be, és nincs szükség felhasználói beavatkozásra, a Menedzselt kiberbiztonsági felügyelet a megfelelő védőháló a kihasználást követő tevékenység észlelésére és kivizsgálására, amíg a frissítést elvégzi.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Cisco Catalyst SD-WAN Manager | 18.3.6 18.3.7 18.3.8 17.2.10 18.3.6.1 18.2.0 18.4.3 18.4.1 | Még nincs javított verzió megadva |