30 Settembre 2026 13:33    Alert

Cisco Catalyst SD-WAN Manager CVE-2026-76504: un carattere codificato nell'URI apre le API con privilegi da amministratore

Cisco Catalyst SD-WAN Manager, la console che governa le reti geografiche SD-WAN, ha una nuova vulnerabilità sfruttata in rete. La CVE-2026-76504 è un authentication bypass con CVSS v3.1 pari a 9.8 nella gestione delle sessioni delle API: la regola di autenticazione che protegge uno specifico endpoint non riconosce la richiesta quando il percorso contiene caratteri codificati, per esempio /%6a_security_check al posto di /j_security_check, e la richiesta arriva all'endpoint protetto senza credenziali, con accesso alle API da amministratore. Cisco ha pubblicato advisory e correzioni il 30 settembre 2026, dichiarando che il proprio PSIRT è a conoscenza dello sfruttamento attivo dal mese di settembre.

Il problema è emerso durante la gestione di un caso di assistenza tecnica. Non esistono workaround: per le installazioni on-premise l'unica mitigazione temporanea è limitare l'accesso al Manager da internet e dalle reti non fidate, mentre le istanze ospitate nel cloud di Cisco sono già state aggiornate e non richiedono interventi. Il vendor indica cosa cercare nei log serviceproxy-access.log e vmanage-server.log: richieste verso j_security_check con caratteri codificati nell'URI, chiamate alle API da indirizzi sconosciuti, attività di utenze con prefisso viptela-reserved-. La CISA ha inserito la vulnerabilità nel catalogo KEV il 30 settembre 2026, con termine di remediation al 3 ottobre.

Per la piattaforma SD-WAN di Cisco è un copione noto: è la quarta vulnerabilità sfruttata in rete su questi prodotti che trattiamo dall'inizio dell'anno, dopo la CVE-2026-20182 usata dal gruppo UAT-8616 in aprile e le CVE-2026-20245 e CVE-2026-20262 sul solo SD-WAN Manager, oggetto di nostri precedenti alert di giugno. Il bersaglio resta lo stesso perché resta lo stesso il valore: chi controlla il Manager controlla la configurazione di tutti i router della rete geografica. A doversene preoccupare è chi gestisce on-premise un Catalyst SD-WAN Manager, scenario tipico di grandi enti, aziende con molte sedi e operatori che gestiscono reti per conto terzi, con priorità per chi lo ha reso raggiungibile da internet per comodità di amministrazione.

  • Versioni affette: Cisco Catalyst SD-WAN Manager precedenti alla 20.9 (da migrare a una release corretta), 20.9 precedenti alla 20.9.10.1, 20.12 precedenti alla 20.12.8.2, 20.15 precedenti alla 20.15.6.1, 20.18 precedenti alla 20.18.4.1, 26.1 precedenti alla 26.1.2.1 e 26.2 precedenti alla 26.2.1.
  • Azione raccomandata: aggiornare alla prima release corretta del proprio ramo, migrando le versioni precedenti alla 20.9; nel frattempo limitare l'accesso al Manager ai soli host fidati; cercare nei log serviceproxy-access.log e vmanage-server.log le richieste verso j_security_check con caratteri codificati e l'attività delle utenze viptela-reserved-; in caso di riscontro, verificare le modifiche di configurazione propagate ai router della rete.


Fonti: ACN, Cisco, Rapid7, CISA