Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng Hoa Kỳ (CISA) vào thứ Tư đã thêm một lỗ hổng bỏ qua xác thực nghiêm trọng ảnh hưởng đến Cisco Catalyst SD-WAN Manager vào danh mục Các lỗ hổng bị khai thác đã biết (KEV), sau các báo cáo về việc khai thác tích cực trong thực tế.
Lỗ hổng này được theo dõi với mã CVE-2026-76504 (điểm CVSS: 9.8), có thể cho phép một kẻ tấn công từ xa, không cần xác thực truy cập vào hệ thống bị ảnh hưởng với đặc quyền của người dùng admin.
"Cisco Catalyst SD-WAN Manager chứa một lỗ hổng mã hóa hex, có thể cho phép kẻ tấn công từ xa, không cần xác thực truy cập vào hệ thống bị ảnh hưởng với đặc quyền của người dùng admin do việc xử lý mã hóa URI không đúng cách trong một yêu cầu HTTP," CISA cho biết.
Khai thác thành công có thể cho phép kẻ tấn công vượt qua bước xác thực bằng cách gửi một yêu cầu HTTP được thiết kế đặc biệt đến API của hệ thống bị ảnh hưởng, từ đó giành quyền truy cập vào API với tư cách là người dùng admin.
Hoạt động khai thác và các dấu hiệu nhận biết (IoCs)
Động thái này diễn ra sau khi Cisco cho biết họ đã nhận thấy việc khai thác tích cực CVE-2026-76504 vào tháng 9 năm 2026. Nhà sản xuất thiết bị mạng này đã cung cấp các chỉ số thỏa hiệp (IoCs) để khách hàng có thể sử dụng nhằm kiểm tra xem môi trường của họ có bị ảnh hưởng hay không:
- Kiểm tra tệp tin "/var/log/nms/containers/service-proxy/serviceproxy-access.log" để tìm các mục liên quan đến j_security_check từ các địa chỉ IP không xác định hoặc không được phép.
- Kiểm tra tệp tin "/var/log/nms/vmanage-server.log" để tìm các mục liên quan đến j_security_check từ các địa chỉ IP không xác định hoặc không được phép, đặc biệt là các yêu cầu cho người dùng có tên bắt đầu bằng "viptela-reserved-".
Cisco không cung cấp bất kỳ chi tiết nào về hoạt động khai thác, đối tượng đứng sau, số lượng tổ chức đã bị xâm nhập cho đến nay, hoặc thời điểm lần đầu tiên lỗ hổng CVE-2026-76504 bị khai thác. Các cơ quan thuộc Nhánh Hành pháp Dân sự Liên bang (FCEB) có thời hạn đến ngày 3 tháng 10 năm 2026 để áp dụng các bản vá lỗi.
Mối đe dọa thường trực đối với nền tảng SD-WAN
"Cisco SD-WAN dường như là một cái tên thường xuyên xuất hiện trong danh sách các lỗ hổng bị khai thác của CISA, với 8 mã CVE của năm 2026 đã được đưa vào KEV chỉ riêng trong năm nay -- đây là một tín hiệu cực kỳ rõ ràng cho thấy những kẻ tấn công đã nhận ra giá trị của nền tảng này và xu hướng này khó có thể chậm lại," Jake Knott, trưởng bộ phận tình báo đe dọa tại watchTowr, cho biết trong một tuyên bố.
"Điều này không gây ngạc nhiên cho bất kỳ ai. Với vai trò là một 'single-pane-of-glass' (giao diện quản lý tập trung) được các doanh nghiệp sử dụng để quản lý, cấu hình và giám sát các mạng lưới lớn, đây đương nhiên là một mục tiêu hấp dẫn."
Các tổ chức đang chạy Catalyst SD-WAN Manager được khuyến nghị nâng cấp lên phiên bản đã được vá lỗi càng sớm càng tốt và làm theo hướng dẫn của nhà cung cấp để tìm kiếm các yêu cầu POST đến bất kỳ biến thể mã hóa URL nào của "/j_security_check" và xem xét các trường hợp có dấu hiệu bị khai thác.