Обзор
30 сентября 2026 года компания Cisco опубликовала бюллетень по безопасности, посвященный CVE-2026-76504 — критической уязвимости обхода аутентификации в API, затрагивающей Cisco Catalyst SD-WAN Manager. Уязвимость имеет оценку 10.0 по шкале CVSSv3.1 (9.8) и возникает из-за некорректной обработки URL-кодирования (CWE-177). Неаутентифицированный удаленный злоумышленник может отправить специально сформированный HTTP-запрос, который обходит правило аутентификации для определенной конечной точки API, получая доступ к API с привилегиями пользователя-администратора.
По данным Cisco, уязвимость CVE-2026-76504 активно эксплуатируется «в дикой природе»; подразделение Cisco PSIRT узнало об этой активности в сентябре 2026 года. Системы Cisco Catalyst SD-WAN Manager с портами, выставленными в интернет, подвержены риску компрометации. Уязвимость затрагивает продукт независимо от конфигурации системы, и компания Cisco не предоставила обходных путей (workarounds), однако доступны обновления от производителя. Rapid7 настоятельно рекомендует организациям в экстренном порядке обновить уязвимые системы до исправленной версии вне стандартных циклов установки патчей, а также проверить доступные из интернета системы на наличие признаков эксплуатации.
Ранее в 2026 году Cisco Catalyst SD-WAN Manager также пострадал от двух критических уязвимостей аутентификации пиринга без аутентификации: CVE-2026-20127 и обнаруженной компанией Rapid7 CVE-2026-20182. Обе проблемы были уникальными и затрагивали службу vdaemon и аналогичные части ее сетевого стека. CVE-2026-201-76504 нацелена на отдельный путь аутентификации API, но повторное появление обходов аутентификации в компонентах управления Catalyst SD-WAN, имеющих доступ в интернет, подчеркивает необходимость экстренного устранения уязвимостей.
30 сентября 2026 года уязвимость CVE-2026-76504 была added to the U.S. Cybersecurity and Infrastructure Security Agency's (CISA) list of known exploited vulnerabilities (KEV), основываясь на свидетельствах ее активной эксплуатации. CISA установила срок устранения к 3 октября 2026 года.
Рекомендации по устранению
Cisco выпустила обновления программного обеспечения, устраняющие уязвимость CVE-2026-76504. Организации, использующие уязвимые экземпляры Cisco Catalyst SD-WAN Manager, должны обновиться до соответствующей исправленной версии, указанной ниже, не дожидаясь планового цикла патчей:
Версия ПО Cisco Catalyst SD-WAN
Первая исправленная версия
Ниже 20.9
Выполните миграцию на исправленную версию
20.9
20.9.10.1
20.12
20.12.8.2
20.15
20.15.6.1
20.18
20.18.4.1
26.1
26.1.2.1
26.2
26.2.1
Компания Cisco устранила уязвимость в облачном релизе Cisco SD-WAN Cloud (Cisco Managed) версии 20.15.605 и заявляет, что для этого сервиса никаких действий от клиентов не требуется.
Обходные пути (workarounds) отсутствуют. В качестве временной меры защиты Cisco рекомендует локальным (on-premises) клиентам заблокировать доступ к системе из незащищенных сетей. Если требуется доступ в интернет, ограничьте его известными, доверенными хостами и защитите компоненты управления Cisco Catalyst SD-WAN с помощью фильтрующего устройства. Компания Cisco заявляет, что эта мера защиты уже развернута в средах Cisco Catalyst SD-WAN Cloud Hosted. Организации должны применять обновления даже при наличии этой меры защиты.
Поскольку имела место активная эксплуатация, Rapid7 настоятельно рекомендует организациям проверить уязвимые системы на предмет компрометации. Для получения помощи в оценке потенциально скомпрометированной системы клиенты Cisco могут открыть запрос в TAC степени тяжести 3, указав CVE-2026-76504 в заголовке, и приложить файл admin-tech, созданный с помощью команды request admin-tech.
Для получения актуальных рекомендаций по устранению и информации о совместимости версий обратитесь к бюллетеню по безопасности производителя.
Клиенты Rapid7
Exposure Command, Vulnerability Management и Nexpose
Клиенты Exposure Command, Vulnerability Management и Nexpose могут оценить подверженность уязвимости CVE-2026-76504 с помощью проверок уязвимостей, которые планируется выпустить в рамках обновления контента 1 октября.
Индикаторы компрометации
Cisco рекомендует проверить следующие журналы на наличие запросов, связанных с j_security_check, от неизвестных или неавторизованных IP-адресов:
- /var/log/nms/containers/service-proxy/serviceproxy-access.log: Запросы с закодированным символом в пути j_security_check, например POST /%6a_security_check HTTP/1.1.
/var/log/nms/containers/service-proxy/serviceproxy-access.log: Запросы с закодированным символом в пути j_security_check, например POST /%6a_security_check HTTP/1.1.
- /var/log/nms/vmanage-server.log: Запросы к j_security_check, связанные с именами пользователей, начинающимися с viptela-reserved-.
/var/log/nms/vmanage-server.log: Запросы к j_security_check, связанные с именами пользователей, начинающимися с viptela-reserved-.
Значение %6a, представляющее собой URI-кодирование символа j, является лишь примером. По заявлению Cisco, злоумышленник может проэксплуатировать уязвимость, закодировав любой отдельный символ в запросе. Производитель предупреждает, что эти записи в журналах могут также появляться в ходе стандартных операций, поэтому их следует оценивать с учетом нормального сетевого профиля во избежание ложных срабатываний.
Обновления
- 30 сентября 2026 г.: Первоначальная публикация.
30 сентября 2026 г.: Первоначальная публикация.
- 1 октября 2026 г.: Обновлено в связи с включением CVE-2026-76504 в список CISA KEV.









