Una falla di autenticazione in Cisco SD-WAN consente agli attaccanti remoti di ottenere pieni privilegi amministrativi
CVE-2026-76504 in Cisco SD-WAN Manager: bypass auth con privilegi admin, sfruttata. Aggiorna alle versioni corrette.
Immagine illustrativa generata con AI
Cisco ha reso nota una vulnerabilità di bypass dell’autenticazione attivamente sfruttata in Cisco Catalyst SD-WAN Manager. La falla consente a un attaccante remoto non autenticato di ottenere i privilegi dell’account amministratore della piattaforma.
Identificata come CVE-2026-76504, la vulnerabilità ha un punteggio CVSS 3.1 di 9,8. Cisco ha pubblicato il proprio avviso il 30 settembre 2026 alle 13:00 GMT, dopo aver individuato il problema mentre il Technical Assistance Center gestiva una richiesta di assistenza di un cliente.
Il Product Security Incident Response Team di Cisco è venuto a conoscenza degli attacchi nel settembre 2026. L’azienda non ha precisato quando sono iniziati, quanti clienti siano stati colpiti, chi li abbia condotti né cosa abbiano fatto gli intrusi dopo aver ottenuto l’accesso.
La codifica URI aggira una regola di autenticazione dell’API
CVE-2026-76504 interessa l’autenticazione basata su sessione per l’API di Cisco Catalyst SD-WAN Manager. Una gestione impropria dei caratteri codificati nell’URI permette a una richiesta HTTP appositamente costruita di aggirare una regola di autenticazione che dovrebbe limitare l’accesso a un endpoint specifico.
L’attaccante non ha bisogno di credenziali, di una sessione già attiva né dell’interazione di un utente. Se lo sfruttamento riesce, ottiene i privilegi assegnati all’utente admin.
Per impostazione predefinita, a questo account è assegnato il ruolo netadmin, che consente di eseguire qualsiasi operazione sul dispositivo. La vulnerabilità mette quindi a rischio riservatezza, integrità e disponibilità, come riflette il vettore CVSS completo di Cisco:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X
Cisco classifica la debolezza di fondo come CWE-177 e la identifica internamente con il bug ID CSCww79570.
Il percorso di autenticazione j_security_check è fondamentale per lo sfruttamento. Nell’esempio di Cisco viene usato il seguente percorso della richiesta:
/%6a_security_check
In questo caso, %6a è la rappresentazione codificata nell’URI della lettera j. Tuttavia, i difensori non dovrebbero cercare soltanto questa stringa esatta. Cisco avverte che un attaccante può codificare qualsiasi singolo carattere della richiesta, creando più rappresentazioni dello stesso endpoint.
Si tratta di una violazione del confine di autenticazione, non di un attacco basato sul furto di password. Cambiare le credenziali, da solo, non corregge il comportamento vulnerabile nella gestione delle richieste.
Tutte le configurazioni sono interessate, ma sono disponibili versioni corrette
Il prodotto interessato è Cisco Catalyst SD-WAN Manager, in precedenza noto come SD-WAN vManage. Secondo Cisco, il prodotto è vulnerabile a prescindere dalla configurazione e non risultano interessati altri prodotti.
La piattaforma di gestione può controllare fino a 6.000 dispositivi SD-WAN da un’unica dashboard. La compromissione di Manager può quindi offrire a un attaccante una posizione di elevati privilegi all’interno di un’implementazione di rete di grandi dimensioni.
Cisco ha rilasciato le seguenti correzioni:
| Ramo di release di Cisco Catalyst SD-WAN | Prima release corretta |
|---|---|
| Precedente alla 20.9 | Eseguire la migrazione a una release corretta |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
Non esiste una soluzione temporanea che corregga la vulnerabilità. Cisco raccomanda vivamente di installare una versione corretta.
L’avviso non elenca i rami di release 20.10, 20.11, 20.13, 20.14 o 20.16. La loro assenza non va interpretata come conferma che non siano interessati. Gli amministratori che utilizzano un ramo non elencato dovrebbero consultare la Upgrade Matrix di Cisco e verificare il percorso di migrazione appropriato.
Cisco SD-WAN Cloud (Cisco Managed) è stato corretto nella release 20.15.605 e non richiede interventi da parte dei clienti. È possibile verificare la versione o lo stato della correzione tramite la funzione Help dell’interfaccia del servizio.
Cisco afferma inoltre di aver già distribuito una mitigazione negli ambienti Cisco Catalyst SD-WAN Cloud Hosted. Questo modello di distribuzione è distinto dalla release cloud Cisco Managed corretta con la versione 20.15.605. L’avviso attuale non menziona Cisco SD-WAN Cloud-Pro né Cisco SD-WAN for Government (FedRAMP), quindi la loro situazione non può essere dedotta dalla loro assenza dall’elenco.
Cosa dovrebbero cercare i difensori
I Manager esposti a Internet sono quelli più chiaramente a rischio. Gli amministratori dovrebbero controllare i file seguenti per individuare richieste che coinvolgono j_security_check provenienti da indirizzi sconosciuti o non autorizzati:
/var/log/nms/containers/service-proxy/serviceproxy-access.log
/var/log/nms/vmanage-server.log
Nel file vmanage-server.log, i difensori dovrebbero prestare particolare attenzione alle attività associate a nomi utente che iniziano con:
viptela-reserved-
Questi nomi appartengono ad account di servizio di sistema riservati. La loro presenza non indica automaticamente un’attività malevola, poiché anche le normali operazioni della piattaforma possono generare voci simili. Ogni corrispondenza va valutata tenendo conto delle operazioni previste, degli indirizzi di origine, dell’esposizione e degli eventi circostanti.
L’esempio di Cisco relativo al log di accesso, datato 29 settembre 2026, mostra una risposta HTTP positiva a:
POST /%6a_security_check HTTP/1.1
Il corrispondente esempio nel log di vManage registra il percorso codificato associandolo a un utente visualizzato come viptela-reserved-... Si tratta di indicatori esemplificativi, non di una regola di rilevamento completa.
I difensori dovrebbero normalizzare la codifica URI prima di confrontare i percorsi delle richieste. Una ricerca limitata a %6a_security_check potrebbe non rilevare varianti in cui è codificato un carattere diverso.
Le organizzazioni che sospettano una compromissione dovrebbero aprire un caso Cisco TAC di gravità 3 e inserire CVE-2026-76504 nel titolo. Prima di aprire il caso, Cisco chiede ai clienti di eseguire:
request admin-tech
Il file admin-tech risultante va fornito al TAC per l’analisi. Cisco non ha dichiarato che l’aggiornamento rimuova un eventuale attaccante che abbia già ottenuto l’accesso; in caso di sospetta compromissione, quindi, oltre ad applicare la patch è necessario svolgere un’indagine.
Ridurre l’esposizione in attesa degli aggiornamenti
Finché non è possibile aggiornare un Manager on-premises, è opportuno limitare l’accesso da Internet e da altre reti non attendibili. Se la connettività esterna è necessaria per le operazioni, Cisco raccomanda di consentire l’accesso soltanto da host noti e sulle porte e i protocolli richiesti dalla documentazione di implementazione.
I componenti di controllo SD-WAN dovrebbero essere collocati dietro un dispositivo di filtraggio, limitando le comunicazioni in entrata e in uscita ai sistemi attendibili. Cisco afferma che un’architettura firewall a due livelli può anche impedire agli utenti finali di raggiungere direttamente la zona demilitarizzata esterna.
I servizi amministrativi sulle porte 443, 22 e 830 non dovrebbero essere esposti direttamente a Internet. L’accesso di gestione HTTPS dovrebbe invece essere limitato a un jump host o a una subnet di gestione dedicata.
Cisco riferisce che, nel proprio ambiente di test, queste restrizioni di rete hanno funzionato. I clienti devono però valutarne i possibili effetti su funzionalità e prestazioni: non sostituiscono l’aggiornamento software.
Tra le altre misure difensive figurano l’inoltro dei log a un server esterno, la loro conservazione per un periodo sufficiente all’analisi degli incidenti, la modifica della password amministrativa predefinita e la limitazione dei privilegi amministrativi in base alle esigenze operative. Le organizzazioni dovrebbero creare account operatore per le attività amministrative di routine e utilizzare un certificato SSL emesso da un’autorità di certificazione per le implementazioni SSL/TLS.
Le patch precedenti non correggono questa vulnerabilità
CVE-2026-76504 è distinta da altre tre vulnerabilità di Cisco SD-WAN corrette in precedenza: CVE-2026-20182, CVE-2026-20245 e CVE-2026-20262.
Le release corrette per quei problemi sono precedenti alle versioni che risolvono CVE-2026-76504. Un Manager aggiornato solo per correggere le vulnerabilità precedenti resta quindi esposto al nuovo bypass dell’autenticazione.
Il 14 maggio 2026 CISA ha aggiunto CVE-2026-20182 al catalogo Known Exploited Vulnerabilities, fissando al 17 maggio la scadenza per la correzione da parte delle agenzie federali. CVE-2026-20245 è stata aggiunta al catalogo il 9 giugno, con scadenza il 23 giugno; CVE-2026-20262 è stata inserita il 15 giugno, con scadenza il 29 giugno.
Un’altra vulnerabilità, che consentiva la divulgazione di informazioni, CVE-2026-20127, è stata aggiunta al catalogo KEV il 25 febbraio, con scadenza fissata al 27 febbraio.
Per CVE-2026-76504 non risultano inserimenti nel catalogo KEV né scadenze federali per la correzione. Lo sfruttamento confermato rende comunque il rischio concreto, non ipotetico.
Anche il quadro generale delle vulnerabilità Cisco resta attivo: CVE-2026-76460, CVE-2026-76461, CVE-2026-20079, CVE-2026-20349, CVE-2026-20316 e CVE-2008-4128 sono state aggiunte al catalogo KEV nei 90 giorni precedenti. CVE-2026-20316 è segnalata come utilizzata in attacchi ransomware noti.
Per chi gestisce Catalyst SD-WAN Manager, le priorità immediate sono chiare: installare la release corretta appropriata, rimuovere l’esposizione diretta a Internet, conservare i log pertinenti e segnalare al Cisco TAC qualsiasi attività di autenticazione sospetta.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaCisco PSIRT
- The Hacker News
- BleepingComputer
CVE trattate in questo articolo
- CVE-2026-20079Critica10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-20182Critica10.0May 2026: This security advisory provides the details and fix information for a vulnerability that was discovered and fixed after the was disclosed in February 2026. This new advisory is for a new vulnerability in the control connection handshaking. The section of this advisory includes Show Contr
- CVE-2026-20127Critica10.0A vulnerability in the peering authentication in Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an unauthenticated, remote attacker to bypass authentication and
- CVE-2026-76460Critica10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2026-76461Critica9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-76504Critica9.8A vulnerability in the API session-based authentication management of Cisco Catalyst SD-WAN Manager could allow an unauthenticated, remote attacker to access an affected system with privileges of the admin user. This vulnerability is due to improper handling of URI encoding in an HTTP request, wh
- CVE-2026-20349Alta8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2008-4128Alta8.1Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Services Router allow remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alia
- CVE-2026-20245Alta7.8A vulnerability in the CLI of Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an authenticated, local attacker to execute arbitrary commands as root by supplying
- CVE-2026-20262Media6.5A vulnerability in the web UI of Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, could allow an authenticated, remote attacker to create a file or overwrite any file on the filesystem of an affected system. This vulnerability exists because the affected software does not properly validate
- CVE-2026-20316Media5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres




