CVE-2026-76504

Cisco Catalyst SD-WAN Manager

КРИТИЧЕСКИЙ (9.8)

Вероятность (EPSS) 1.6%
Тяжесть (CVSS) CVSS 9.8
Дата обнаружения

2026-09-30

Профиль угрозы (Вектор)
Доступ
Сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Официальное описание

Cisco Catalyst SD-WAN Manager contains a hex encoding vulnerability that could allow an unauthenticated, remote attacker to access an affected system with privileges of the admin user due to improper handling of URI encoding in an HTTP request.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-76504 связана с некорректной обработкой шестнадцатеричного кодирования (hex encoding) в HTTP-запросах к интерфейсу управления Cisco Catalyst SD-WAN Manager. Из-за ошибок в логике декодирования URI злоумышленник может обойти механизмы аутентификации. Это позволяет неавторизованному удаленному пользователю отправить специально сформированный запрос и получить полный доступ к системе с правами администратора (admin).

Как исправить

Основным способом устранения уязвимости является обновление программного обеспечения Cisco IOS XE SD-WAN или Cisco vManage до версий, в которых данная ошибка исправлена.

  1. Определите текущую версию программного обеспечения.
show version

  1. Загрузите исправленный образ ПО с официального портала Cisco Software Central.
  2. Установите обновление на устройство.
request platform software sdwan software install [path_to_image]

  1. Активируйте новую версию ПО.
request platform software sdwan software activate [version]

  1. Подтвердите обновление после проверки стабильности системы.
request platform software sdwan software upgrade-confirm

Временные меры

Если немедленное обновление невозможно, рекомендуется применить следующие защитные механизмы для снижения риска эксплуатации:

  1. Ограничьте доступ к интерфейсу управления (Web UI) с помощью списков контроля доступа (ACL), разрешив подключения только с доверенных IP-адресов администраторов.
  2. Используйте выделенный сегмент сети (Management VRF) для изоляции трафика управления от общего трафика данных.
  3. Настройте системы обнаружения и предотвращения вторжений (IDS/IPS) для выявления и блокировки аномальных HTTP-запросов, содержащих избыточное или некорректное шестнадцатеричное кодирование в путях URI.
  4. Включите расширенное логирование веб-сервера для мониторинга попыток несанкционированного доступа.
conf t
sdwan
 logging
  disk
   priority info

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!