1. Cisco heeft op 30 september 2026 een advies (cisco-sa-sdwan-webauth-xr8beuuU) gepubliceerd over een kritieke kwetsbaarheid in Cisco Catalyst SD-WAN Manager. Deze kwetsbaarheid, geregistreerd als CVE-2026-76504, wordt actief uitgebuit door aanvallers.
2. De kwetsbaarheid maakt het voor een niet-geauthenticeerde externe aanvaller mogelijk om administratieve toegang te verkrijgen tot kwetsbare SD-WAN management systemen. De ernst wordt onderstreept door een CVSS-score van 9.8, en de kwetsbaarheid is van toepassing ongeacht de systeemconfiguratie.
3. De kwetsbaarheid bevindt zich in het component voor API sessie-gebaseerd authenticatiebeheer en ontstaat door een onjuiste afhandeling van URI-encoding in HTTP-verzoeken.
4. Een aanvaller kan misbruik maken van deze kwetsbaarheid door een speciaal samengesteld verzoek te sturen naar de blootgestelde API. Specifiek kunnen gecodeerde karakters worden misbruikt in verzoeken naar het j_security_check eindpunt, bijvoorbeeld door gebruik te maken van het gecodeerde karakter %6a.
5. Succesvolle exploitatie geeft de aanvaller toegang tot de API met beheerderprivileges, wat kan leiden tot controle over het SD-WAN management platform.
6. Cisco werd zich bewust van actieve exploitatie in september 2026 en drong er bij organisaties op aan om software-updates toe te passen. Er zijn momenteel geen workarounds die de kwetsbaarheid volledig oplossen.
7. Cisco adviseert beheerders om onmiddellijk de logs van Cisco Catalyst SD-WAN Manager te onderzoeken op verdachte toegangspogingen, specifiek het bestand serviceproxy-access.log op /var/log/nms/containers/service-proxy/serviceproxy-access.log. Daarnaast wordt aangeraden om /var/log/nms/vmanage-server.log te inspecteren op verzoeken naar gecodeerde j_security_check paden, geassocieerd met gebruikersnamen die beginnen met viptela-reserved-.
8. Voor on-premises implementaties raadt Cisco aan om toegang tot SD-WAN Manager vanaf het openbare internet te beperken en deze alleen toe te staan vanaf bekende en vertrouwde hosts.
9. Cisco SD-WAN Cloud Hosted omgevingen hebben deze mitigatie al geïmplementeerd.
10. Organisaties wordt geadviseerd om zo snel mogelijk te upgraden naar de gepatchte versies: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 en 26.2.1. Cisco SD-WAN Cloud Managed Release 20.15.605 repareert de kwetsbaarheid ook, zonder dat hiervoor actie van de klant vereist is.
11. Cisco-klanten die een compromis vermoeden, wordt geadviseerd een admin-tech bestand te verzamelen en een Severity 3 TAC case te openen met verwijzing naar CVE-2026-76504.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!