Cisco har släppt säkerhetsuppdateringar för en kritisk nolldagssårbarhet i Catalyst SD-WAN Manager, med beteckningen CVE-2026-76504. Företaget uppger att det fick kännedom om aktivt utnyttjande i september 2026 och rekommenderar kunder att uppgradera till en korrigerad programvaruversion.
Sårbarheten påverkar alla driftsättningar oavsett systemkonfiguration. Den beror på hur programvaran hanterar URI-kodning i HTTP-förfrågningar till hanteringen av API-baserad sessionsautentisering. Enligt Cisco kan en fjärrangripare utan autentisering skicka en manipulerad förfrågan, kringgå en autentiseringsregel och få administratörsbehörighet. Företaget har inte lämnat fler uppgifter om attackerna.
Cisco uppger att angripare använder %6a, den URI-kodade versionen av tecknet ”j”, i skadliga förfrågningar. Vid utredningar rekommenderar företaget att man letar efter j_security_check-poster från okända eller obehöriga IP-adresser i serviceproxy-access.log under /var/log/nms/containers/service-proxy och i vmanage-server.log under /var/log/nms/. Kunder kan kontakta Cisco TAC för hjälp med att bedöma ett möjligt intrång. Cisco rekommenderar att admin-tech-filer samlas in först.
Ciscos besked kommer efter en rad utnyttjade SD-WAN-sårbarheter. BleepingComputer rapporterar att CVE-2026-76504 är den femte SD-WAN-nolldagssårbarheten som utnyttjats i praktiken sedan årets början. Cisco har tidigare uppgett att fyra andra SD-WAN-sårbarheter utnyttjades aktivt i februari, maj och början av juni. Källan rapporterar också att CISA sedan november 2021 har flaggat 90 Cisco-sårbarheter som utnyttjade i praktiken.
Kommentarer
0Inga kommentarer ännu. Skriv den första.