De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft een kritieke kwetsbaarheid in Cisco Catalyst SD-WAN Manager toegevoegd aan haar Known Exploited Vulnerabilities (KEV) catalogus, nadat er meldingen waren van actieve exploitatie. Het gaat om een authenticatie-omzeilingsfout, geregistreerd als CVE-2026-76504, met een CVSS-score van 9.8, die een niet-geauthenticeerde, externe aanvaller in staat stelt toegang te krijgen tot het systeem met beheerdersrechten.

Volgens CISA ontstaat de kwetsbaarheid door een onjuiste verwerking van URI-encoding in HTTP-verzoeken, waardoor een aanvaller een speciaal geconstrueerd HTTP-verzoek kan sturen naar de API van het getroffen systeem en zo de authenticatie kan omzeilen. Dit geeft de aanvaller toegang tot de API met admin-privileges. Cisco meldde in september 2026 dat er sprake was van actieve exploitatie van deze kwetsbaarheid.

Cisco heeft indicatoren van compromittering (IoC's) beschikbaar gesteld waarmee organisaties kunnen controleren of hun systemen zijn getroffen. Hierbij wordt aangeraden om logbestanden zoals "/var/log/nms/containers/service-proxy/serviceproxy-access.log" en "/var/log/nms/vmanage-server.log" te controleren op verdachte aanroepen van "j_security_check" vanuit onbekende of ongeautoriseerde IP-adressen, met speciale aandacht voor gebruikersnamen die beginnen met "viptela-reserved-".

Details over de aard van de aanvallen, de betrokken partijen, het aantal getroffen organisaties en het moment van de eerste exploitatie zijn door Cisco niet vrijgegeven. Federale civiele uitvoerende agentschappen in de Verenigde Staten hebben tot 3 oktober 2026 de tijd om de patches toe te passen.

Volgens Jake Knott, hoofd threat intelligence bij watchTowr, is Cisco SD-WAN een terugkerend doelwit binnen de KEV-lijst, met dit jaar al acht CVE's die aan de lijst zijn toegevoegd. Dit benadrukt de aantrekkingskracht van het platform voor aanvallers, aangezien het wordt gebruikt als centraal beheer- en monitoringsysteem voor grote netwerken.

Organisaties die gebruikmaken van Catalyst SD-WAN Manager wordt dringend geadviseerd om zo snel mogelijk te upgraden naar een gepatchte versie en de richtlijnen van de leverancier te volgen om verdachte POST-verzoeken naar URL-gecodeerde varianten van "/j_security_check" te detecteren en te onderzoeken op mogelijke exploitatie.