Ugrás a tartalomra

CVE-2026-76504

API-hitelesítés megkerülése a Cisco Catalyst SD-WAN Managerben hitelesítés nélküli adminisztrátori hozzáférést tesz lehetővé (CVE-2026-76504)

Kritikus 9.8 Gyártó: Cisco Közzétéve

A Cisco Catalyst SD-WAN Manager API-hitelesítése megkerülhető (CVE-2026-76504, CVSS 9.8), ami hitelesítés nélküli, távoli támadónak adminisztrátori API-hozzáférést adhat. A Cisco PSIRT aktív kihasználásról számol be; telepítse a javítást, és korlátozza a rendszer elérhetőségét.

Mi történt

A Cisco Catalyst SD-WAN Manager API-ja hibásan kezeli az URI-kódolást a HTTP-kérésekben. Egy speciálisan kialakított kérés megkerülhet egy olyan hitelesítési szabályt, amely egy adott API-végpont elérését hivatott korlátozni. Egy hitelesítés nélküli, távoli támadó ezt kihasználva az adminisztrátori felhasználó jogosultságaival érheti el az API-t. A CVSS-vektor a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatást magasra értékeli (CVSS 3.1, 9.8).

A Cisco PSIRT közlése szerint 2026 szeptemberében szerzett tudomást a sérülékenység aktív kihasználásáról. Nincs olyan kerülő megoldás, amely magát a hibát orvosolná; a Cisco útmutatása szerint egy javított szoftverkiadásra kell frissíteni, a helyszíni telepítéseknél pedig a rendszerhez való hálózati hozzáférést kell korlátozni.

Kit érint

Az érintett termék a Cisco Catalyst SD-WAN Manager. A Cisco biztonsági közleményében felsorolt kiadások: 17.2.10, 18.2.0, 18.3.6, 18.3.6.1, 18.3.7, 18.3.8, 18.4.1 és 18.4.3. Elsősorban a helyszíni telepítések érintettek; a Cisco közlése szerint a Cloud Hosted környezetekben a hozzáférés korlátozását célzó enyhítő intézkedést már bevezették. Azok a szervezetek, amelyek a felügyeleti API-t vagy a felügyeleti felületet nem megbízható hálózatok számára teszik elérhetővé, sürgős esetként kezeljék ezt.

Mit kell most tenni

  1. Frissítsen a javított szoftverkiadásra. A Cisco közlése szerint a javított szoftverkiadás elérhető, és határozottan javasolja a frissítést. A telepített verziójához tartozó javított kiadást a Cisco PSIRT biztonsági közleményében ellenőrizze.
  2. Amíg a frissítés be nem fejeződik, alkalmazza a Cisco által a helyszíni telepítésekre javasolt enyhítő intézkedést: korlátozza a hozzáférést a nem védett hálózatok, például az internet felől, helyezze a Catalyst SD-WAN vezérlőkomponenseit egy szűrőeszköz vagy tűzfal mögé, és engedélyezze, hogy csak ismert, megbízható gazdagépek küldjenek forgalmat a rendszer felé a szükséges portokon és protokollokon. A Cisco megjegyzi, hogy ezt az enyhítő intézkedést a Cloud Hosted környezetekben már bevezették.
  3. Tekintse át az API-munkamenetek tevékenységét és a hozzáférés-szabályozást, hogy nincs-e bennük jogosulatlan adminisztrátori hozzáférésre utaló nyom, különösen akkor, ha a rendszer elérhető volt az internet felől.

Hogyan észlelhető

Figyelje az API-munkamenetek és a hitelesítési naplók azon bejegyzéseit, amelyek adminisztrátori szintű hozzáférést mutatnak internet felőli címekről, és amelyek nem szerepelnek a megbízható gazdagépekre vonatkozó explicit szabályokban. Mivel a sérülékenység hitelesítő adatok nélkül biztosít adminisztrátori API-hozzáférést, minden váratlan új adminisztrátori munkamenet vagy kiemelt jogosultságú API-művelet egy helyszíni telepítésen vizsgálatot érdemel.

A javításon túl

A hitelesítés nélkül elérhető adminisztrátori API-hozzáférés elsősorban expozíciókezelési probléma: ha a felügyeleti sík nem érhető el az internetről, a gyakorlati kockázat jelentősen csökken. A Virtuális CISO szolgáltatás segíthet feltérképezni és csökkenteni a felügyeleti sík internet felőli kitettségét. Mivel a Cisco PSIRT aktív kihasználásról számol be, és nincs szükség felhasználói beavatkozásra, a Menedzselt kiberbiztonsági felügyelet a megfelelő védőháló a kihasználást követő tevékenység észlelésére és kivizsgálására, amíg a frissítést elvégzi.

Érintett és javított verziók

TermékÉrintettJavítva
Cisco Catalyst SD-WAN Manager18.3.6
18.3.7
18.3.8
17.2.10
18.3.6.1
18.2.0
18.4.3
18.4.1
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.