Cisco heeft op 30 september 2026 gewaarschuwd voor een kritieke kwetsbaarheid in Cisco Catalyst SD-WAN Manager, het systeem dat bedrijven gebruiken voor het beheer van hun Cisco SD-WAN-netwerken. De kwetsbaarheid, aangeduid als CVE-2026-76504, maakt het mogelijk voor een externe aanvaller zonder inloggegevens om via de API van de Manager toegang te krijgen met adminrechten.
De kwetsbaarheid bevindt zich in het gedeelte van de API dat login-sessies afhandelt en ontstaat door een onjuiste verwerking van URI-encoding in HTTP-verzoeken. Hierdoor kan een speciaal geconstrueerd verzoek een authenticatieregel omzeilen die normaal toegang tot een specifieke API-endpoint beperkt. Aanvallers hoeven alleen het verzoek te kunnen versturen naar de API; inloggegevens zijn niet vereist. Volgens Cisco lopen Managers die direct via internet bereikbaar zijn het risico op compromittering, omdat de standaard admin-gebruiker de netadmin-rol heeft met volledige beheermachtigingen.
Cisco’s Product Security Incident Response Team ontdekte actieve exploitatie van deze kwetsbaarheid in september 2026 tijdens een supportzaak. Het is onbekend hoeveel klanten zijn getroffen, wanneer de aanvallen precies begonnen, wie de aanvallers zijn en wat zij met de toegang hebben gedaan. De kwetsbaarheid treft SD-WAN Manager ongeacht de configuratie, en er zijn geen workarounds beschikbaar. Cisco heeft voor verschillende release-trains inmiddels patches uitgebracht, die noodzakelijk zijn om de kwetsbaarheid te verhelpen. Ook systemen die eerder zijn bijgewerkt voor andere SD-WAN-kwetsbaarheden uit mei en juni 2026 moeten deze update nog toepassen.
Totdat een on-premise Manager is geüpdatet, adviseert Cisco om de toegang vanaf onveilige netwerken zoals het internet te beperken. Waar internettoegang noodzakelijk is, moeten alleen vertrouwde hosts toegang krijgen en moeten de beheerscomponenten achter een firewall worden geplaatst. Cisco Catalyst SD-WAN Cloud Hosted-omgevingen hebben deze mitigatie al standaard geïmplementeerd. Daarnaast raadt Cisco aan om administratieve interfaces zoals poorten 443, 22 en 830 niet rechtstreeks aan het internet bloot te stellen en HTTPS-toegang tot de Manager alleen via een jump host of management subnet toe te staan, zoals beschreven in de hardening guide.
Tekenen van compromittering zijn onder meer ongeautoriseerde verzoeken aan het pad j_security_check, waarbij één karakter URI-gecodeerd is, bijvoorbeeld /%6a_security_check. Cisco adviseert om logbestanden zoals /var/log/nms/containers/service-proxy/serviceproxy-access.log en /var/log/nms/vmanage-server.log te controleren op verdachte toegangspogingen, vooral van onbekende IP-adressen of gebruikersnamen die beginnen met viptela-reserved-, welke gereserveerde systeemaccounts betreffen.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *