SecurityWeek Cisco Patches Exploited Catalyst SD-WAN Zero-Day Vulnerability

سوءاستفاده از آسیب‌پذیری بحرانی روز صفر در Catalyst SD-WAN Manager

این نقص می‌تواند به مهاجمان از راه دورِ بدون احراز هویت امکان دهد با امتیازهای مدیریتی به دستگاه‌های آسیب‌پذیر دسترسی پیدا کنند.

شرکت Cisco روز چهارشنبه پچ‌های فوری برای یک دور زدن احراز هویت بحرانی در Catalyst SD-WAN Manager منتشر کرد که در حملات فعال مورد سوءاستفاده قرار گرفته است.

این آسیب‌پذیری با شناسه ⁦CVE-2026-76504⁩ و امتیاز CVSS برابر با 9.8 ثبت شده است. نقص یادشده بر سازوکار احراز هویت مبتنی بر نشستِ API اثر می‌گذارد و می‌تواند به مهاجمان از راه دورِ بدون احراز هویت امکان دهد به یک سیستم آسیب‌پذیر با دسترسی مدیریتی وارد شوند.

«در سپتامبر 2026، تیم PSIRT شرکت Cisco از بهره‌برداری فعال از این آسیب‌پذیری آگاه شد. Cisco قویاً توصیه می‌کند مشتریان برای رفع این آسیب‌پذیری به نسخه نرم‌افزاری اصلاح‌شده ارتقا دهند»، این شرکت هشدار داد.

به‌گفته Cisco، ریشه مشکل رسیدگی نادرست به کدگذاری URI در یک درخواست HTTP است که باعث می‌شود درخواست مهاجم به یک نقطه پایانی محدودِ API برسد.

«یک مهاجم می‌تواند با ارسال یک درخواست HTTP دست‌کاری‌شده به API سیستم آسیب‌دیده از این آسیب‌پذیری سوءاستفاده کند. در صورت موفقیت، مهاجم می‌تواند احراز هویت را دور بزند و به API به‌عنوان کاربر admin دسترسی پیدا کند»، به‌گفته Cisco.

همه پیاده‌سازی‌های Catalyst SD-WAN Manager، فارغ از پیکربندی، تحت تأثیر قرار دارند و هیچ راهکار موقتی وجود ندارد.

آسیب‌پذیری ⁦CVE-2026-76504⁩ در نسخه‌های 26.2.1، 26.1.2.1، 20.18.4.1، 20.15.6.1، 20.12.8.2 و 20.9.10.1 از Catalyst SD-WAN برطرف شده است. پیاده‌سازی‌های SD-WAN تحت مدیریت Cisco نیز پچ شده‌اند. شرکت Cisco برای کمک به تیم‌های امنیتی در شکار تلاش‌های احتمالی بهره‌برداری، شاخص‌های نفوذ (IoCs) منتشر کرده و همچنین توصیه‌های عمومی برای سخت‌سازی سیستم‌های در معرض خطر ارائه داده است.

روز چهارشنبه، آژانس امنیت سایبری ایالات متحده CISA این نقص امنیتی را به فهرست Known Exploited Vulnerabilities (KEV) افزود و از سازمان‌های فدرال خواست ظرف سه روز آن را پچ کنند.

هیچ‌یک از Cisco و CISA جزئیاتی درباره بهره‌برداری این نقص در حملات فعال منتشر نکرده‌اند.

رئیس اطلاعات تهدید شرکت WatchTowr، Jake Knott، گفت: «به‌نظر می‌رسد راهکار Cisco SD-WAN حضوری همیشگی در فهرست Known Exploited Vulnerabilities متعلق به CISA دارد و تنها در سال 2026، هشت CVE به KEV اضافه شده است؛ این باید نشانه‌ای بسیار روشن باشد که مهاجمان به ارزش این پلتفرم پی برده‌اند و بعید است این الگو به‌این‌زودی‌ها کند شود».

«هیچ‌یک از این موارد نباید موجب شگفتی کسی شود. این محصول به‌عنوان یک کنسول مدیریتی با نمای واحد که سازمان‌ها برای مدیریت، پیکربندی و پایش شبکه‌های بزرگ از آن استفاده می‌کنند، به‌طور طبیعی هدفی جذاب است. به سازمان‌هایی که Catalyst SD-WAN Manager را اجرا می‌کنند توصیه می‌شود فوراً به نسخه اصلاح‌شده ارتقا دهند و دستورالعمل‌های فروشنده را دنبال کنند؛ از جمله شکار درخواست‌های POST به هر واریانت URL-encoded از ‘/j_security_check’ و بازبینی نمونه‌ها برای نشانه‌هایی که نشان دهد بهره‌برداری از پیش رخ داده است»، نات افزود.

مطالب مرتبط

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

انتخاب مسیریاب

برای مسیریابی یکی از اپلیکیشن های زیر را انتخاب کنید.