Назад к блогу

Обход аутентификации в Cisco SD-WAN Manager и pre-auth RCE в MikroTik RouterOS: что известно

Обход аутентификации в Cisco SD-WAN Manager и pre-auth RCE в MikroTik RouterOS: что известно

Cisco и CISA одновременно предупредили о двух критических уязвимостях, которые уже эксплуатируются: обход аутентификации в Cisco Catalyst SD-WAN Manager (CVE-2026-76504, CVSS 9.8) и pre-auth RCE в MikroTik RouterOS (CVE-2026-84411). Обе позволяют неаутентифицированному атакующему получить полный контроль над устройством — правами admin в первом случае и root во втором. Разбираем, как работают эксплойты, какие версии затронуты и что нужно срочно обновить.

Cisco предупредила об уязвимости обхода аутентификации в Cisco Catalyst SD-WAN Manager — CVE-2026-76504 с оценкой CVSS 9.8. Она позволяет неаутентифицированному удалённому атакующему получить доступ к системе с правами администратора. CISA добавила её в каталог Known Exploited Vulnerabilities (KEV) после сообщений об активной эксплуатации и дала федеральным агентствам срок до 3 октября 2026 года на установку исправлений.

Параллельно CISA предупредила о критической уязвимости в MikroTik RouterOS — CVE-2026-84411, underflow до аутентификации в обработке HTTP-запросов веб-интерфейса управления. Одного специально сформированного запроса достаточно, чтобы выполнить код с правами root или вызвать отказ в обслуживании.

Что именно изменилось

В Cisco Catalyst SD-WAN Manager некорректно обрабатывается URI-кодирование в HTTP-запросе. Специально сформированный запрос обходит правило аутентификации, которое должно ограничивать доступ к одному эндпоинту API. Учётные данные атакующему не нужны — только возможность отправить такой запрос к API Manager. Уязвимость проявляется независимо от конфигурации системы.

При успешной эксплуатации атакующий работает с API как пользователь admin.

Признаки компрометации связаны с путём, который Manager использует для сессионных входов. В примере Cisco один символ этого пути URI-кодирован — /%6a_security_check, где %6a обозначает букву j. Закодирован может быть любой символ запроса, поэтому %6a — лишь пример.

В MikroTik RouterOS целочисленный underflow находится в обработке тела HTTP-запроса веб-службы управления и достижим до аутентификации. Аутентификация для эксплуатации не требуется: неаутентифицированный сетевой атакующий одним запросом добивается выполнения кода с правами root либо отказа в обслуживании.

Предыстория

CVE-2026-76504 продолжает серию уязвимостей Cisco SD-WAN, отмеченных как эксплуатируемые в этом году. По состоянию на 30 сентября 2026 года каталог KEV содержал восемь уязвимостей Cisco SD-WAN, добавленных в 2026 году.

Cisco узнала об активной эксплуатации в сентябре 2026 года, а сама уязвимость была обнаружена при обработке обращения в Technical Assistance Center (TAC).

Для RouterOS CISA отмечает, что затронуты версии ниже 7.24, при этом производитель рекомендует обновиться до версии 7.23 или более поздней. Последняя стабильная версия — 7.24.4, последний релиз с длительной поддержкой — 7.23.7.

Почему это сделали

KEV-каталог. Для CVE-2026-76504 включение в KEV произошло после сообщений об активной эксплуатации, которую Cisco подтвердила в сентябре 2026 года.

Cisco не раскрыла, сколько клиентов было атаковано, когда начались атаки, кто их проводил и что атакующие делали с полученным доступом. CISA также не привела деталей об активности эксплуатации, о том, кто за ней стоит, сколько организаций скомпрометировано и когда произошёл первый случай эксплуатации.

Что это меняет на практике

Для организаций с уязвимым Cisco Catalyst SD-WAN Manager рекомендация — как можно скорее обновиться до исправленного релиза и искать POST-запросы к URL-encoded вариантам /j_security_check, проверяя инстансы на признаки эксплуатации. Первые исправленные релизы по веткам: для версий ранее 20.9 — миграция на исправленный релиз, 20.9 — 20.9.10.1, 20.12 — 20.12.8.2, 20.15 — 20.15.6.1, 20.18 — 20.18.4.1, 26.1 — 26.1.2.1, 26.2 — 26.2.1.

Cisco SD-WAN Cloud (Cisco Managed) уже исправлен в релизе 20.15.605, и клиентам на нём действий предпринимать не нужно.

Если обновление on-prem Manager невозможно, Cisco советует ограничить доступ к нему из небезопасных сетей, например из интернета. Там, где интернет-доступ необходим, следует разрешать только известные доверенные хосты, а control-компоненты размещать за межсетевым экраном. Cisco Catalyst SD-WAN Cloud Hosted уже имеет эту митигацию, и она сработала в тестовой среде, но клиентам советуют оценить её влияние на свои сети перед применением. SD-WAN hardening guide указывает, что административные интерфейсы, такие как порты 443, 22 и 830, не должны быть напрямую доступны из интернета, а HTTPS-доступ к Manager должен идти только с jump host или из management subnet.

Для MikroTik RouterOS CISA рекомендует держать системы управления недоступными из интернета, размещать сети управления и удалённые устройства за межсетевыми экранами, изолированными от бизнес-сетей, использовать обновлённые VPN для удалённого доступа и защищать все подключённые устройства.

Отдельно стоит учесть, что обновление само по себе не решает проблему, если компрометация уже подтверждена: в advisories по майской и первой июньской уязвимостям говорилось, что одного обновления недостаточно. Manager, последний раз обновлявшийся для майских или июньских исправлений, всё ещё нуждается в этом обновлении, поскольку исправленные релизы для тех уязвимостей старше приведённых в таблице.

Для федеральных агентств США сроки устранения для отдельных уязвимостей: CVE-2026-76504 — до 3 октября 2026 года, CVE-2026-104286 — до 4 октября 2026 года, CVE-2026-88771 — до 30 сентября 2026 года.

Как искать признаки эксплуатации

Для Cisco Catalyst SD-WAN Manager искать записи j_security_check от неизвестных или неавторизованных IP-адресов следует в двух лог-файлах: /var/log/nms/containers/service-proxy/serviceproxy-access.log и /var/log/nms/vmanage-server.log, особенно записи пользователей, чьи имена начинаются с viptela-reserved- (зарезервированные системные сервисные учётные записи). Поскольку закодирован может быть любой символ запроса, такие же записи могут появляться и при нормальной работе — каждое совпадение нужно сверять с обычной активностью, чтобы избежать ложных срабатываний.

Для определения факта компрометации Manager клиентам предлагается обратиться в Cisco TAC с указанием CVE-2026-76504 в заголовке и сначала выполнить request admin-tech на Manager, чтобы можно было изучить выходной файл.

Для Citrix NetScaler запуск предоставленных IOC в консоли может помочь выявить индикаторы эксплуатации, но клиенты обязаны провести форензик-триаж согласно BOD 26-04 и следовать опубликованным рекомендациям Citrix по мерам защиты.

Ограничения и открытые вопросы

В таблице исправлений Cisco не перечислены релизные ветки 20.10, 20.11, 20.13, 20.14 и 20.16, хотя они были указаны в майском бюллетене. Для пользователей этих версий исправление в данной таблице не приведено. Также в бюллетене не названы Cisco SD-WAN Cloud-Pro и Cisco SD-WAN for Government (FedRAMP) — два типа развёртывания, упомянутых в майском и июньском бюллетенях.

В бюллетене нет правила обнаружения и не сказано, удаляет ли обновление уже получившего доступ атакующего. Для CVE-2026-88772 и CVE-2026-87902 в графе о ransomware-кампаниях указано «Unknown».

Риску компрометации подвержены Manager, доступные из интернета.

Источники

Похожее