Cisco cảnh báo tin tặc đang khai thác lỗ hổng bỏ qua xác thực nghiêm trọng trong SD-WAN Manager

Tin tặc đang khai thác một lỗ hổng nghiêm trọng trong Cisco Catalyst SD-WAN Manager, hệ thống được các công ty sử dụng để quản lý mạng Cisco SD-WAN của họ. Lỗ hổng CVE-2026-76504 cho phép kẻ tấn công từ xa không cần thông tin đăng nhập có thể chiếm quyền điều khiển API với quyền quản trị viên. Hiện đã có bản cập nhật sửa lỗi và không có biện pháp khắc phục tạm thời. CVE-2026-76504 có điểm CVSS lên tới 9.8.
Cisco Catalyst SD-WAN Manager

Cisco vừa đưa ra cảnh báo trong một thông báo an ninh vào ngày 30 tháng 9 rằng các kẻ tấn công đang khai thác một lỗ hổng nghiêm trọng trong Cisco Catalyst SD-WAN Manager, hệ thống mà các doanh nghiệp sử dụng để quản lý mạng Cisco SD-WAN của họ.

Lỗ hổng này, mã hiệu CVE-2026-76504, có thể cho phép một kẻ tấn công từ xa không cần quyền đăng nhập sử dụng API của trình quản lý (Manager) với tư cách là người dùng admin. Các bản phát hành đã được sửa lỗi hiện đã có sẵn và không có biện pháp khắc phục tạm thời nào.

CVE-2026-76504 có điểm CVSS là 9.8 trên 10. Nó nằm trong phần API của Manager xử lý các phiên đăng nhập.

Manager xử lý sai việc mã hóa URI trong một HTTP request. Do đó, một yêu cầu được tạo thủ công có thể bỏ qua quy tắc xác thực nhằm hạn chế quyền truy cập vào một API endpoint duy nhất.

Kẻ tấn công không cần thông tin đăng nhập, chỉ cần khả năng gửi yêu cầu đó đến API của Manager. Theo Cisco, các Manager bị lộ lọt ra internet có nguy cơ bị xâm nhập rất cao.

Theo mặc định, người dùng admin giữ vai trò netadmin, cho phép thực hiện tất cả các thao tác trên thiết bị.

Cisco cho biết Nhóm Phản ứng Sự cố Bảo mật Sản phẩm (PSIRT) của họ "đã nhận thấy việc khai thác tích cực lỗ hổng này" vào tháng 9 năm 2026. Lỗ hổng được phát hiện khi Trung tâm Hỗ trợ Kỹ thuật (TAC) của Cisco đang xử lý một trường hợp hỗ trợ khách hàng.

Thông báo không cho biết có bao nhiêu khách hàng đã bị tấn công, thời điểm các cuộc tấn công bắt đầu, ai đã thực hiện chúng hoặc những kẻ tấn công đã làm gì với quyền truy cập đó.

Ai cần phải nâng cấp

Lỗ hổng này ảnh hưởng đến SD-WAN Manager bất kể hệ thống được cấu hình như thế nào. Không có sản phẩm nào khác được liệt kê là bị ảnh hưởng. Dưới đây là các bản phát hành đã sửa lỗi đầu tiên cho mỗi nhánh (release train):

Nhánh phát hành Bản sửa lỗi đầu tiên
Cũ hơn 20.9 Di chuyển sang bản phát hành đã sửa lỗi
20.9 20.9.10.1
20.12 20.12.8.2
20.15 20.15.6.1
20.18 20.18.4.1
26.1 26.1.2.1
26.2 26.2.1

CVE-2026-76504 tách biệt với ba lỗ hổng Cisco SD-WAN đã được sửa trước đó: CVE-2026-20182 vào tháng 5, CVE-2026-20245 và CVE-2026-20262 vào tháng 6.

Việc so sánh các thông báo cho thấy các bản phát hành đã sửa lỗi cho những lỗ hổng đó đều cũ hơn các bản trong bảng trên. Vì vậy, một Manager được nâng cấp lần cuối cho các bản sửa lỗi vào tháng 5 hoặc tháng 6 vẫn cần bản cập nhật này.

Bảng này không liệt kê các nhánh 20.10, 20.11, 20.13, 20.14 hoặc 20.16 mà thông báo tháng 5 của Cisco đã liệt kê. Thông báo cũng không nêu tên Cisco SD-WAN Cloud-Pro hoặc Cisco SD-WAN cho Chính phủ (FedRAMP), hai loại triển khai được nêu tên trong các thông báo tháng 5 và tháng 6.

Cisco SD-WAN Cloud (Cisco Managed) đã được sửa lỗi trong bản phát hành 20.15.605 và khách hàng sử dụng dịch vụ này không cần thực hiện hành động nào.

Cho đến khi Manager on-prem được nâng cấp, Cisco khuyên nên hạn chế quyền truy cập vào nó từ các mạng không an toàn như internet. Trong trường hợp cần truy cập internet, chỉ những máy chủ đáng tin cậy đã biết mới được phép vào và các thành phần điều khiển nên nằm sau tường lửa.

Môi trường Cisco Catalyst SD-WAN Cloud Hosted đã được áp dụng biện pháp giảm thiểu này. Biện pháp này đã hoạt động trong môi trường thử nghiệm theo Cisco, hãng cũng khuyên khách hàng nên đánh giá tác động của nó đối với mạng của mình trước khi áp dụng.

Hướng dẫn tăng cường bảo mật (hardening guide) SD-WAN của Cisco cho biết các giao diện quản trị, chẳng hạn như cổng 443, 22 và 830, không nên được để lộ trực tiếp ra internet. Quyền truy cập HTTPS vào Manager chỉ nên đến từ một jump host hoặc một subnet quản lý.

Kiểm tra dấu hiệu bị xâm nhập

Các dấu hiệu xâm nhập mà Cisco mô tả liên quan đến j_security_check, đường dẫn yêu cầu mà Manager sử dụng để đăng nhập dựa trên phiên (session-based logins). Trong ví dụ của Cisco, một ký tự của đường dẫn đó được mã hóa URI, tạo thành /%6a_security_check, trong đó %6a đại diện cho chữ j.

Hai tệp nhật ký (log files) là những nơi cần tìm các mục nhập j_security_check từ các địa chỉ IP lạ hoặc không được phép:

  • Tệp: /var/log/nms/containers/service-proxy/serviceproxy-access.log
  • Tệp: /var/log/nms/vmanage-server.log, đặc biệt là các mục nhập cho người dùng có tên bắt đầu bằng viptela-reserved-

Các tên bắt đầu bằng viptela-reserved- thuộc về các tài khoản dịch vụ hệ thống được dành riêng.

Bất kỳ ký tự nào trong yêu cầu đều có thể được mã hóa, vì vậy %6a chỉ là một ví dụ. Các mục nhập tương tự cũng có thể xuất hiện trong quá trình hoạt động bình thường và mỗi kết quả khớp phải được kiểm tra so với hoạt động bình thường để tránh cảnh báo giả (false positives).

Để giúp xác định xem Manager có bị xâm nhập hay không, khách hàng có thể mở một trường hợp Severity 3 với Cisco TAC và ghi CVE-2026-76504 vào tiêu đề. Cisco yêu cầu họ chạy lệnh request admin-tech trên Manager trước, để tệp đầu ra có thể được xem xét.

Thông báo không bao gồm quy tắc phát hiện và không cho biết liệu việc nâng cấp có loại bỏ được kẻ tấn công đã có quyền truy cập hay không. Các thông báo của Cisco cho lỗ hổng tháng 5 và lỗ hổng đầu tiên tháng 6 cho biết chỉ cập nhật sẽ không giải quyết được việc xâm nhập đã được xác nhận. Họ yêu cầu khách hàng thu thập tệp admin-tech trước khi nâng cấp.

CVE-2026-76504 tiếp nối một loạt các lỗ hổng Cisco SD-WAN được gắn thẻ là bị khai thác trong năm nay. Tính đến ngày 30 tháng 9, danh mục Các lỗ hổng bị khai thác đã biết của Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) đã liệt kê tám lỗ hổng Cisco SD-WAN được thêm vào năm 2026.