این نقص میتواند به مهاجمان از راه دورِ بدون احراز هویت امکان دهد با امتیازهای مدیریتی به دستگاههای آسیبپذیر دسترسی پیدا کنند.
شرکت Cisco روز چهارشنبه پچهای فوری برای یک دور زدن احراز هویت بحرانی در Catalyst SD-WAN Manager منتشر کرد که در حملات فعال مورد سوءاستفاده قرار گرفته است.
این آسیبپذیری با شناسه CVE-2026-76504 و امتیاز CVSS برابر با 9.8 ثبت شده است. نقص یادشده بر سازوکار احراز هویت مبتنی بر نشستِ API اثر میگذارد و میتواند به مهاجمان از راه دورِ بدون احراز هویت امکان دهد به یک سیستم آسیبپذیر با دسترسی مدیریتی وارد شوند.
«در سپتامبر 2026، تیم PSIRT شرکت Cisco از بهرهبرداری فعال از این آسیبپذیری آگاه شد. Cisco قویاً توصیه میکند مشتریان برای رفع این آسیبپذیری به نسخه نرمافزاری اصلاحشده ارتقا دهند»، این شرکت هشدار داد.
بهگفته Cisco، ریشه مشکل رسیدگی نادرست به کدگذاری URI در یک درخواست HTTP است که باعث میشود درخواست مهاجم به یک نقطه پایانی محدودِ API برسد.
«یک مهاجم میتواند با ارسال یک درخواست HTTP دستکاریشده به API سیستم آسیبدیده از این آسیبپذیری سوءاستفاده کند. در صورت موفقیت، مهاجم میتواند احراز هویت را دور بزند و به API بهعنوان کاربر admin دسترسی پیدا کند»، بهگفته Cisco.
همه پیادهسازیهای Catalyst SD-WAN Manager، فارغ از پیکربندی، تحت تأثیر قرار دارند و هیچ راهکار موقتی وجود ندارد.
آسیبپذیری CVE-2026-76504 در نسخههای 26.2.1، 26.1.2.1، 20.18.4.1، 20.15.6.1، 20.12.8.2 و 20.9.10.1 از Catalyst SD-WAN برطرف شده است. پیادهسازیهای SD-WAN تحت مدیریت Cisco نیز پچ شدهاند. شرکت Cisco برای کمک به تیمهای امنیتی در شکار تلاشهای احتمالی بهرهبرداری، شاخصهای نفوذ (IoCs) منتشر کرده و همچنین توصیههای عمومی برای سختسازی سیستمهای در معرض خطر ارائه داده است.
روز چهارشنبه، آژانس امنیت سایبری ایالات متحده CISA این نقص امنیتی را به فهرست Known Exploited Vulnerabilities (KEV) افزود و از سازمانهای فدرال خواست ظرف سه روز آن را پچ کنند.
هیچیک از Cisco و CISA جزئیاتی درباره بهرهبرداری این نقص در حملات فعال منتشر نکردهاند.
رئیس اطلاعات تهدید شرکت WatchTowr، Jake Knott، گفت: «بهنظر میرسد راهکار Cisco SD-WAN حضوری همیشگی در فهرست Known Exploited Vulnerabilities متعلق به CISA دارد و تنها در سال 2026، هشت CVE به KEV اضافه شده است؛ این باید نشانهای بسیار روشن باشد که مهاجمان به ارزش این پلتفرم پی بردهاند و بعید است این الگو بهاینزودیها کند شود».
«هیچیک از این موارد نباید موجب شگفتی کسی شود. این محصول بهعنوان یک کنسول مدیریتی با نمای واحد که سازمانها برای مدیریت، پیکربندی و پایش شبکههای بزرگ از آن استفاده میکنند، بهطور طبیعی هدفی جذاب است. به سازمانهایی که Catalyst SD-WAN Manager را اجرا میکنند توصیه میشود فوراً به نسخه اصلاحشده ارتقا دهند و دستورالعملهای فروشنده را دنبال کنند؛ از جمله شکار درخواستهای POST به هر واریانت URL-encoded از ‘/j_security_check’ و بازبینی نمونهها برای نشانههایی که نشان دهد بهرهبرداری از پیش رخ داده است»، نات افزود.









