Cisco opravilo kritickú chybu v Catalyst SD-WAN Manageri, útoky už prebiehajú

Cisco vydalo opravy pre CVE-2026-76504 v Catalyst SD-WAN Manageri. Kritická chyba umožňuje vzdialené získanie administrátorských práv bez prihlásenia a výrobca potvrdil jej aktívne zneužívanie.

Cisco Catalyst SD-WAN Manager dostal opravy kritickej zraniteľnosti CVE-2026-76504, ktorú podľa výrobcu útočníci už aktívne zneužívajú. Chyba má skóre CVSS 9,8 a vzdialenému neautentifikovanému útočníkovi umožňuje obísť autentifikáciu API a získať administrátorské oprávnenia.

Cisco bezpečnostné upozornenie zverejnilo 30. septembra 2026. PSIRT Cisca uviedol, že sa o aktívnom zneužívaní dozvedel v septembri. Novozélandské Národné centrum kybernetickej bezpečnosti (NCSC) následne 1. októbra vydalo vlastné upozornenie a odporučilo urýchlenú aktualizáciu dotknutých systémov.

Cisco Catalyst SD-WAN Manager a obídenie autentifikácie

CVE-2026-76504 sa týka Cisco Catalyst SD-WAN Managera, teda centralizovaného rozhrania na správu SD-WAN infraštruktúry. Zneužitie nevyžaduje prihlasovacie údaje: útočník môže cez API obísť kontrolu autentifikácie a získať administrátorský prístup.

Vzhľadom na úlohu manažéra môže mať kompromitácia širší dosah než napadnutie izolovaného sieťového zariadenia. Administrátorské rozhranie slúži na správu sieťových komponentov z jedného miesta.

Podľa Cisca sú zraniteľné nasadenia bez ohľadu na konfiguráciu. Výrobca vydal opravené verzie, no neuvádza plnohodnotný workaround, ktorý by aktualizáciu nahradil.

Čo majú správcovia urobiť

Prioritou je nasadenie opravených verzií, ktoré Cisco sprístupnilo. Organizácie by zároveň mali obmedziť prístup k rozhraniu Catalyst SD-WAN Managera na dôveryhodné siete a hosty, najmä ak je systém dostupný z internetu. Cisco upozorňuje, že internetovo dostupné systémy čelia vyššiemu riziku.

Výrobca odporúča preveriť logy na požiadavky súvisiace s j_security_check, ktoré pochádzajú z neznámych alebo neautorizovaných IP adries. Takéto kontroly môžu pomôcť identifikovať podozrivú aktivitu súvisiacu s touto chybou.

  • identifikovať všetky nasadenia Catalyst SD-WAN Managera,
  • aktualizovať ich na opravenú verziu od Cisca,
  • obmedziť sieťový prístup k administračnému rozhraniu na dôveryhodné zdroje,
  • preveriť záznamy na požiadavky j_security_check z neautorizovaných IP adries.

Rozsah útokov zatiaľ Cisco nepopísalo

Cisco potvrdilo aktívne zneužívanie, nezverejnilo však identitu útočníkov, rozsah kampane ani počet potenciálne kompromitovaných organizácií. Nie sú preto dostupné ani podrobnosti o použitých postupoch útočníkov nad rámec indikátorov uvedených výrobcom.

Dodané materiály a sekundárne spravodajstvo uvádzajú aj zaradenie CVE-2026-76504 do katalógu CISA Known Exploited Vulnerabilities. Pri overovaní však nebolo možné priamo načítať príslušný záznam katalógu, preto treba potvrdenie tejto evidencie a prípadný termín povinnej nápravy sledovať v oficiálnych aktualizáciách CISA.

Ďalšie informácie môžu priniesť nové technické detaily od Cisca, prípadná atribúcia útokov alebo oznámenia organizácií, ktoré zistia súvislosť svojich incidentov s CVE-2026-76504.

Zdroje

  • Cisco Security Advisory – Potvrdzuje CVE-2026-76504, CVSS 9,8, aktívne zneužívanie, dopad na neautentifikovaného vzdialeného útočníka, IOCs, absenciu workaroundu a dostupné opravy.
  • NCSC New Zealand – Nezávisle potvrdzuje upozornenie na aktívne zneužívanie, postihnutý produkt, riziko administrátorského prístupu a odporúčanie aktualizácie.
  • CISA Known Exploited Vulnerabilities Catalog – Dodaný záznam uvádza CVE-2026-76504 ako zraniteľnosť evidovanú v katalógu známym zneužívaných chýb a popisuje možnosť vzdialeného administrátorského prístupu.

Overené a aktualizované: 01. 10. 2026 06:20

Zdieľanie