Cisco heeft beveiligingsupdates uitgebracht voor een kritieke zero-day kwetsbaarheid in Catalyst SD-WAN Manager (CVE-2026-76504), die aanvallers actief gebruiken om beheerdersrechten te verkrijgen. Catalyst SD-WAN Manager, voorheen bekend als SD-WAN vManage, is netwerkbeheer software waarmee beheerders tot 6.000 SD-WAN apparaten vanaf één dashboard kunnen monitoren en beheren.
Volgens de waarschuwing van Cisco werd in september 2026 actieve exploitatie van deze kwetsbaarheid vastgesteld. Cisco adviseert klanten dringend om te upgraden naar een gepatchte softwareversie om het probleem te verhelpen. De kwetsbaarheid treft alle implementaties, ongeacht de systeemconfiguratie, en zit in de API-sessiegebaseerde authenticatie. Hierdoor kunnen onbevoegde aanvallers op afstand toegang krijgen met adminrechten.
De oorzaak ligt in een onjuiste verwerking van URI-encoding in een HTTP-verzoek, waardoor een authenticatieregel die toegang tot een specifieke API-endpoint moet beperken, kan worden omzeild. Aanvallers kunnen deze kwetsbaarheid misbruiken door een speciaal vervaardigd HTTP-verzoek naar de API van het getroffen systeem te sturen. Cisco deelt indicatoren van compromittering (IOCs) en waarschuwt dat kwaadwillenden het URI-gecodeerde teken "%6a" gebruiken als vervanging voor de letter "j" in kwaadaardige verzoeken.
Beveiligingsteams die vermoeden dat hun SD-WAN systemen zijn gecompromitteerd, wordt geadviseerd om de logbestanden serviceproxy-access.log en vmanage-server.log te controleren op verdachte vermeldingen van j_security_check van onbekende of ongeautoriseerde IP-adressen. Voor ondersteuning bij het vaststellen van een mogelijke compromittering kunnen klanten een case openen bij Cisco TAC, waarbij het verzamelen van admin-tech bestanden wordt aanbevolen.
De kwetsbaarheid CVE-2026-76504 is de vijfde SD-WAN zero-day die in 2026 actief wordt misbruikt. Eerder dit jaar patchte Cisco al een informatielek in SD-WAN Manager (CVE-2026-20127) en een authenticatie-omzeilingsfout in Catalyst SD-WAN Controller (CVE-2026-20182), beide actief misbruikt om adminrechten te verkrijgen. In juni waarschuwde Cisco bovendien voor twee andere SD-WAN zero-days (CVE-2026-20245 en CVE-2026-20262) die werden gebruikt om rootrechten te verkrijgen op kwetsbare systemen. Sinds november 2021 heeft de Cybersecurity and Infrastructure Security Agency (CISA) 90 Cisco kwetsbaarheden als actief misbruikt geregistreerd, waaronder meerdere in Catalyst SD-WAN Manager en enkele die door ransomwaregroepen worden uitgebuit, zoals te zien is in de catalogus van CISA.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *