APP下载
报价宝  ›  科技  › 

思科SD-WAN高危漏洞遭在野利用 CISA急令修复

报价宝 来源:baojiabao.com 发布时间:2026-10-01 22:44:02 10月01日更新
报价宝综合消息思科SD-WAN高危漏洞遭在野利用 CISA急令修复

又一个「当天披露、当天进名单」的高危漏洞。思科9月30日发布安全公告,披露其Catalyst SD-WAN Manager(vManage)存在一个CVSS评分9.8的API认证绕过漏洞,编号CVE-2026-76504,并确认攻击者已在真实攻击中加以利用。美国网络安全和基础设施安全局(CISA)在披露当天就把它列入「已知被利用漏洞」(KEV)目录,要求联邦机构限期完成修复。

漏洞成因是HTTP请求的URI编码处理不当:攻击者向特定API端点发送构造好的请求,即可绕过本应限制访问的认证规则,以管理员用户的权限访问系统API——全程不需要任何凭据,也无需用户交互。更麻烦的是,该漏洞与设备配置无关,思科没有提供任何临时规避方案,唯一的解法是升级到修复版本。

思科披露的修复版本覆盖各软件分支:20.9.10.1、20.12.8.2、20.15.6.1、20.18.4.1、26.1.2.1和26.2.1,早于20.9的版本则必须整体迁移。思科PSIRT是在9月处理一起客户支持工单时发现该漏洞的,随后确认攻击者自9月起已在实际攻击中利用它;公司未披露受影响客户数量、攻击起点与攻击者身份。

思科给出了两条排查线索:检查 /var/log/nms/containers/service-proxy/serviceproxy-access.log 与 vmanage-server.log 中来自陌生IP、包含 j_security_check 的请求——公告示例中的 %6a 正是字母「j」的URL编码,而实际上任意单个URL编码字符都可能被用于攻击。暴露在互联网上的SD-WAN管理平台,应立即排查是否已被入侵。

值得警惕的是,这已是该组件一年内第三个被确认在野利用的未认证绕过漏洞:CVE-2026-20127与CVE-2026-20182分别于今年2月和5月进入KEV目录,二者的EPSS利用概率评估分别高达88.5%和91.5%。SD-WAN Manager是企业广域网的「控制大脑」,拿到管理员API权限,意味着可以看到全部设备清单、下发配置模板与策略,进而影响整个组网下的每一个站点。

编译自 Cisco 安全公告,原标题:"Cisco Catalyst SD-WAN Manager API Authentication Bypass Vulnerability"

文章标签: 思科 Cisco SD-WAN CVE-2026-76504 认证绕过 CISA KEV 零日 漏洞 网络安全 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 汽车价格 笔记本价格 小米手机价格 红米手机价格 降噪耳机价格