Cisco предупредила об уязвимости обхода аутентификации в Cisco Catalyst SD-WAN Manager — CVE-2026-76504идентификатор уязвимости в каталоге CVE с оценкой CVSSшкала оценки критичности уязвимостей 9.8. Она позволяет неаутентифицированному удалённому атакующему получить доступ к системе с правами администратора. CISA добавила её в каталог Known Exploited Vulnerabilities (KEVКаталог CISA с уязвимостями, которые уже эксплуатировались в реальных атаках, а не только теоретически опасны.) после сообщений об активной эксплуатации и дала федеральным агентствам срок до 3 октября 2026 года на установку исправлений.
Параллельно CISA предупредила о критической уязвимости в MikroTik RouterOS — CVE-2026-84411идентификатор уязвимости в каталоге CVE, underflowвыход значения за нижнюю границу числового диапазона до аутентификации в обработке HTTP-запросов веб-интерфейса управления. Одного специально сформированного запроса достаточно, чтобы выполнить код с правами root или вызвать отказ в обслуживании.
Что именно изменилось
В Cisco Catalyst SD-WAN Manager некорректно обрабатывается URI-кодирование в HTTP-запросе. Специально сформированный запрос обходит правило аутентификации, которое должно ограничивать доступ к одному эндпоинту API. Учётные данные атакующему не нужны — только возможность отправить такой запрос к API Manager. Уязвимость проявляется независимо от конфигурации системы.
При успешной эксплуатации атакующий работает с API как пользователь admin.
Признаки компрометации связаны с путём, который Manager использует для сессионных входов. В примере Cisco один символ этого пути URI-кодирован — /%6a_security_check, где %6a обозначает букву j. Закодирован может быть любой символ запроса, поэтому %6a — лишь пример.
В MikroTik RouterOS целочисленный underflow находится в обработке тела HTTP-запроса веб-службы управления и достижим до аутентификации. Аутентификация для эксплуатации не требуется: неаутентифицированный сетевой атакующий одним запросом добивается выполнения кода с правами root либо отказа в обслуживании.
Предыстория
CVE-2026-76504 продолжает серию уязвимостей Cisco SD-WAN, отмеченных как эксплуатируемые в этом году. По состоянию на 30 сентября 2026 года каталог KEV содержал восемь уязвимостей Cisco SD-WAN, добавленных в 2026 году.
Cisco узнала об активной эксплуатации в сентябре 2026 года, а сама уязвимость была обнаружена при обработке обращения в Technical Assistance Center (TAC).
Для RouterOS CISA отмечает, что затронуты версии ниже 7.24, при этом производитель рекомендует обновиться до версии 7.23 или более поздней. Последняя стабильная версия — 7.24.4, последний релиз с длительной поддержкой — 7.23.7.
Почему это сделали
KEV-каталогсписок CISA с уязвимостями, которые уже эксплуатировались в реальных атаках, а не только теоретически опасны. Для CVE-2026-76504 включение в KEV произошло после сообщений об активной эксплуатации, которую Cisco подтвердила в сентябре 2026 года.
Cisco не раскрыла, сколько клиентов было атаковано, когда начались атаки, кто их проводил и что атакующие делали с полученным доступом. CISA также не привела деталей об активности эксплуатации, о том, кто за ней стоит, сколько организаций скомпрометировано и когда произошёл первый случай эксплуатации.
Что это меняет на практике
Для организаций с уязвимым Cisco Catalyst SD-WAN Manager рекомендация — как можно скорее обновиться до исправленного релиза и искать POST-запросы к URL-encoded вариантам /j_security_check, проверяя инстансы на признаки эксплуатации. Первые исправленные релизы по веткам: для версий ранее 20.9 — миграция на исправленный релиз, 20.9 — 20.9.10.1, 20.12 — 20.12.8.2, 20.15 — 20.15.6.1, 20.18 — 20.18.4.1, 26.1 — 26.1.2.1, 26.2 — 26.2.1.
Cisco SD-WAN Cloud (Cisco Managed) уже исправлен в релизе 20.15.605, и клиентам на нём действий предпринимать не нужно.
Если обновление on-prem Manager невозможно, Cisco советует ограничить доступ к нему из небезопасных сетей, например из интернета. Там, где интернет-доступ необходим, следует разрешать только известные доверенные хосты, а control-компоненты размещать за межсетевым экраном. Cisco Catalyst SD-WAN Cloud Hosted уже имеет эту митигацию, и она сработала в тестовой среде, но клиентам советуют оценить её влияние на свои сети перед применением. SD-WAN hardening guide указывает, что административные интерфейсы, такие как порты 443, 22 и 830, не должны быть напрямую доступны из интернета, а HTTPS-доступ к Manager должен идти только с jump host или из management subnet.
Для MikroTik RouterOS CISA рекомендует держать системы управления недоступными из интернета, размещать сети управления и удалённые устройства за межсетевыми экранами, изолированными от бизнес-сетей, использовать обновлённые VPN для удалённого доступа и защищать все подключённые устройства.
Отдельно стоит учесть, что обновление само по себе не решает проблему, если компрометация уже подтверждена: в advisories по майской и первой июньской уязвимостям говорилось, что одного обновления недостаточно. Manager, последний раз обновлявшийся для майских или июньских исправлений, всё ещё нуждается в этом обновлении, поскольку исправленные релизы для тех уязвимостей старше приведённых в таблице.
Для федеральных агентств США сроки устранения для отдельных уязвимостей: CVE-2026-76504 — до 3 октября 2026 года, CVE-2026-104286 — до 4 октября 2026 года, CVE-2026-88771 — до 30 сентября 2026 года.
Как искать признаки эксплуатации
Для Cisco Catalyst SD-WAN Manager искать записи j_security_check от неизвестных или неавторизованных IP-адресов следует в двух лог-файлах: /var/log/nms/containers/service-proxy/serviceproxy-access.log и /var/log/nms/vmanage-server.log, особенно записи пользователей, чьи имена начинаются с viptela-reserved- (зарезервированные системные сервисные учётные записи). Поскольку закодирован может быть любой символ запроса, такие же записи могут появляться и при нормальной работе — каждое совпадение нужно сверять с обычной активностью, чтобы избежать ложных срабатываний.
Для определения факта компрометации Manager клиентам предлагается обратиться в Cisco TAC с указанием CVE-2026-76504 в заголовке и сначала выполнить request admin-tech на Manager, чтобы можно было изучить выходной файл.
Для Citrix NetScaler запуск предоставленных IOC в консоли может помочь выявить индикаторы эксплуатации, но клиенты обязаны провести форензик-триаж согласно BOD 26-04Директива CISA по приоритизации обновлений безопасности на основе риска, требующая применять меры по инструкциям производителя и проводить форензик-триаж. и следовать опубликованным рекомендациям Citrix по мерам защиты.
Ограничения и открытые вопросы
В таблице исправлений Cisco не перечислены релизные ветки 20.10, 20.11, 20.13, 20.14 и 20.16, хотя они были указаны в майском бюллетене. Для пользователей этих версий исправление в данной таблице не приведено. Также в бюллетене не названы Cisco SD-WAN Cloud-Pro и Cisco SD-WAN for Government (FedRAMP) — два типа развёртывания, упомянутых в майском и июньском бюллетенях.
В бюллетене нет правила обнаружения и не сказано, удаляет ли обновление уже получившего доступ атакующего. Для CVE-2026-88772идентификатор уязвимости из каталога Known Exploited Vulnerabilities CISA и CVE-2026-87902идентификатор уязвимости из каталога Known Exploited Vulnerabilities CISA в графе о ransomware-кампаниях указано «Unknown».
Риску компрометации подвержены Manager, доступные из интернета.