In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

La vulnerabilità

Cisco ha rilasciato aggiornamenti di sicurezza per correggere una vulnerabilità critica in Catalyst SD-WAN Manager, il software di gestione delle reti SD-WAN (Software-Defined Wide Area Network) precedentemente noto come SD-WAN vManage. La falla, identificata come CVE-2026-76504, è già stata sfruttata in attacchi reali per ottenere privilegi di amministratore sui sistemi vulnerabili.

La vulnerabilità risiede nella gestione dell'autenticazione basata su sessione API e consente a un attaccante non autenticato di accedere da remoto ai sistemi interessati con privilegi di amministratore. Il problema è causato da una gestione impropria della codifica URI nelle richieste HTTP, che permette di aggirare una regola di autenticazione progettata per limitare l'accesso a un endpoint API specifico.

  • Impatto: accesso remoto non autenticato con privilegi di amministratore
  • Condizione: tutte le distribuzioni, indipendentemente dalla configurazione di sistema
  • Metodo di sfruttamento: invio di una richiesta HTTP appositamente predisposta all'API del sistema

Versioni corrette e aggiornamento

Cisco ha pubblicato le versioni corrette per tutte le release interessate. Gli amministratori sono invitati ad aggiornare i sistemi alle versioni indicate per eliminare il rischio di compromissione.

  • Release 20.9: versione corretta 20.9.10.1
  • Release 20.12: versione corretta 20.12.8.2
  • Release 20.15: versione corretta 20.15.6.1
  • Release 20.18: versione corretta 20.18.4.1
  • Release 26.1: versione corretta 26.1.2.1
  • Release 26.2: versione corretta 26.2.1
  • Release precedenti alla 20.9: migrare a una versione corretta
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
Impattoaccesso remoto non autenticato con privilegi di amministratore
Condizionetutte le distribuzioni, indipendentemente dalla configurazione di sistema
Metodo di sfruttamentoinvio di una richiesta HTTP appositamente predisposta all'API del sistema
Release 20.9versione corretta 20.9.10.1
Release 20.12versione corretta 20.12.8.2
Release 20.15versione corretta 20.15.6.1
Sintesi strutturata dei punti documentati nell’articolo.BleepingComputer

Indicatori di compromissione

Cisco ha condiviso indicatori di compromissione (IoC) per aiutare gli amministratori a individuare eventuali intrusioni. Gli attaccanti utilizzano il carattere %6a, che corrisponde alla lettera 'j' codificata in URI, nelle richieste malevole.

I team di sicurezza dovrebbero verificare i file di log serviceproxy-access.log, situato in /var/log/nms/containers/service-proxy, e vmanage-server.log, in /var/log/nms/, cercando voci relative a j_security_check provenienti da indirizzi IP sconosciuti o non autorizzati.

  • Carattere %6a (URI-encoded 'j') nelle richieste HTTP
  • Voci j_security_check nei log da IP sconosciuti o non autorizzati
  • Per assistenza: aprire un caso con il Cisco TAC, raccogliendo prima i file admin-tech

Quinta zero-day SD-WAN del 2026

CVE-2026-76504 è la quinta vulnerabilità zero-day SD-WAN sfruttata attivamente dall'inizio dell'anno. In febbraio Cisco ha corretto una falla di divulgazione di informazioni (CVE-2026-20127) sfruttata almeno dal 2023; in maggio ha risolto una vulnerabilità di bypass dell'autenticazione in Catalyst SD-WAN Controller (CVE-2026-20182) usata per ottenere privilegi di amministratore; a giugno ha segnalato altre due zero-day (CVE-2026-20245 e CVE-2026-20262) sfruttate per ottenere privilegi di root.

Dal novembre 2021, la Cybersecurity and Infrastructure Security Agency (CISA) ha classificato 90 vulnerabilità Cisco come sfruttate in attacchi reali, tra cui quattro in Catalyst SD-WAN Manager e sette abusate da operazioni ransomware.

FONTI CONSULTATEBleepingComputer
#cisco#sd-wan#zero-day#cve-2026-76504#autenticazione