Одна закодированная буква в HTTP-запросе оказалась достаточной, чтобы обойти защиту центра управления корпоративной SD-WAN-сетью. Cisco устранила критическую уязвимость CVE-2026-76504 в Catalyst SD-WAN Manager, которую злоумышленники использовали в реальных атаках до публичного раскрытия 30 сентября. Manager — центральная консоль для управления SD-WAN-инфраструктурой.

Уязвимость получила оценку 9,8 балла по CVSS 3.1. Ошибка скрывается в механизме аутентификации API. Catalyst SD-WAN Manager неправильно обрабатывает URI-кодирование в HTTP-запросах. Специально сформированный запрос может обойти правило, которое должно закрывать доступ к служебной точке API. URI-кодирование заменяет символы их специальным представлением в адресе.

Для эксплуатации не нужны учётная запись, предварительный доступ или действия администратора. Успешная атака даёт удалённому злоумышленнику доступ к API с правами admin. Он может управлять затронутой системой с максимальными привилегиями. Проблема затрагивает Catalyst SD-WAN Manager независимо от конфигурации.

Cisco узнала об активной эксплуатации в сентябре 2026 года. Ошибку обнаружили при разборе обращения в техническую поддержку TAC. Компания не раскрыла, кто использовал брешь, сколько систем пострадало и какие действия выполняли злоумышленники после получения доступа. В июне Cisco уже предупреждала о другой zero-day в том же Manager.

Следы атаки можно искать в serviceproxy-access.log и vmanage-server.log. Cisco приводит пример запроса к /%6a_security_check, где символ «j» заменён его URI-кодированным представлением. Злоумышленник может закодировать и другой одиночный символ. Подозрение должны вызывать запросы с неизвестных IP-адресов и обращения к пользователям с именами viptela-reserved-*.

Исправления вошли в Catalyst SD-WAN 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 и 26.2.1. Для выпусков раньше 20.9 Cisco требует перейти на поддерживаемую ветку. В облачной Cisco SD-WAN Cloud уязвимость закрыли в версии 20.15.605, дополнительное действие со стороны клиентов не требуется. Ранее обновлённые системы тоже нужно сверить с новым списком исправленных выпусков.

Полного обходного способа нет. Для локальных развёртываний Cisco советует до обновления закрыть Manager от недоверенных сетей, разрешить соединения только с известных узлов и проверить журналы на признаки компрометации. В мае похожий обход аутентификации в SD-WAN Controller получил 10 баллов по CVSS и тоже использовался в реальных атаках.