攻击者正在利用思科Catalyst SD-WAN Manager中的一个严重身份验证绕过漏洞,以管理员身份访问其API。

思科的SD-WAN管理软件此前存在一个漏洞,使部分攻击者能够绕过身份验证检查,无需证明自身身份即可通过。该公司表示,目前已修复导致此问题的漏洞。

受影响的平台是思科Catalyst SD-WAN Manager,该软件用于配置和运行软件定义网络部署。

思科在一份安全公告中表示,HTTP请求中URI编码的不当处理,使攻击者能够绕过本用于限制访问特定API端点的身份验证控制。成功利用该漏洞可使攻击者获得该API的管理员权限。

该漏洞编号为CVE-2026-76504,CVSS评分高达9.8,属于严重级别。思科管理的SD-WAN云服务已解决该问题,但运行受影响软件版本(20.9及更早版本、20.12、20.15、20.18、26.1和26.2)的客户,需升级至相应的补丁版本。

IDC信息与数据安全研究总监萨克希·格罗弗表示:"一旦管理界面可被访问,利用该漏洞的门槛非常低。攻击者可以通过精心构造的HTTP请求,在无需凭证或用户交互的情况下远程利用该漏洞。"

该漏洞目前没有变通方案,不过思科建议在完成升级之前,限制从不安全网络访问该管理器。

格罗弗表示:"虽然所有配置都受到影响,但各组织面临的实际风险并不相同:可从互联网访问的管理界面所带来的风险,远比隔离在严格管控的管理网络内的界面更为紧迫。"这与思科的建议相呼应。

相比入侵单个边缘设备,攻破管理层能让攻击者获得更大的操控空间。思科官方文档显示,SD-WAN Manager集群可支持数千台思科Catalyst SD-WAN设备,受支持的配置规模最高可达12500台设备。

格罗弗指出,其影响可能远超管理服务器本身。她说:"管理员级别的API访问权限可能使攻击者了解网络拓扑结构、修改模板或策略、削弱网络分段、建立持久化访问,或在多个站点分发未经授权的配置变更。"

排查攻击痕迹的线索

思科还为各组织提供了一些指标,用于检查其SD-WAN Manager实例是否已遭到攻击者的针对性攻击。该公司建议检查"serviceproxy-access.log"日志,查找来自未知或未经授权IP地址的、针对"j_security_check"端点的请求。公告中的一个示例使用了"/%6a_security_check",其中端点名称中的字符j以URI编码"%6a"的形式表示。

思科还建议检查"vmanage-server.log"日志,查找涉及以viptela-reserved-开头的用户名的、经过编码的j_security_check请求,这类用户名属于系统保留的服务账户。

此外,该公司还建议管理员从所有Catalyst SD-WAN Manager实例(包括集群中的每个节点及任何灾备部署)收集admin-tech文件,并提交给思科技术援助中心进行分析。

格罗弗建议:"如果调查显示凭证、令牌、密钥或证书可能已被访问或修改,应及时进行轮换更新。打补丁可以修补漏洞,但无法消除攻击者可能已建立的持久化访问,也无法撤销他们已做出的配置更改。"

思科建议客户不要等分析结果出来才开始升级。该公司建议先将所有受影响的管理器升级至修复版本,再让技术援助中心对收集到的数据进行评估,以查找入侵指标(IOCs)。思科表示,这项评估有助于判断是否需要采取进一步的补救措施。

格罗弗警告说:"CVSS 9.8的评分能让董事会意识到漏洞的严重性,但无法让他们明白,此次暴露的风险可能波及整个广域网。类似事件将推动各组织把技术严重性转化为可衡量的运营和财务风险。"

Q&A

Q1:思科SD-WAN Manager这次漏洞具体是什么问题?

A:该漏洞是由于HTTP请求中URI编码处理不当,导致攻击者能够绕过身份验证控制,未经授权便可以管理员身份访问特定API端点,漏洞编号为CVE-2026-76504,CVSS评分为9.8,属于严重级别。

Q2:哪些版本的思科SD-WAN Manager受到影响?

A:受影响的版本包括20.9及更早版本、20.12、20.15、20.18、26.1和26.2。思科云管理的SD-WAN服务已修复该问题,其他客户需升级至相应的补丁版本。

Q3:目前有没有办法临时规避这个漏洞?

A:该漏洞目前没有变通方案,思科建议在完成升级之前,限制从不安全网络访问SD-WAN Manager,并通过检查相关日志文件排查是否已遭攻击。

Networkworld