سیسکو در مورد SD-WAN جدید روز صفر که در حملات مورد سوء استفاده قرار می گیرد هشدار می دهد
سیسکو بهروزرسانیهای امنیتی را برای رسیدگی به یک روز صفر بحرانی در Catalyst SD-WAN Manager (بهعنوان CVE-2026-76504 دنبال میشود) منتشر کرد که مهاجمان فعالانه از آن برای افزایش امتیازات سرپرست سوء استفاده میکنند. [...]
سیسکو بهروزرسانیهای امنیتی را برای رسیدگی به یک روز صفر بحرانی در Catalyst SD-WAN Manager (بهعنوان CVE-2026-76504 ردیابی میکند) منتشر کرد که مهاجمان فعالانه از آن برای افزایش امتیازات مدیریت سوء استفاده میکنند.
Catalyst SD-WAN Manager که قبلا با نام SD-WAN vManage شناخته می شد، نرم افزار مدیریت شبکه ای است که به مدیران اجازه می دهد تا حداکثر 6000 دستگاه SD-WAN را از یک داشبورد نظارت و مدیریت کنند.
این شرکت روز چهارشنبه هشدار داد: "در سپتامبر 2026، Cisco PSIRT از بهره برداری فعال از این آسیب پذیری آگاه شد." سیسکو اکیدا توصیه میکند که مشتریان برای رفع این آسیبپذیری، نسخه نرمافزاری ثابت را ارتقا دهند.»
آسیبپذیری CVE-2026-76504 همه استقرارها را بدون در نظر گرفتن پیکربندی سیستم تحت تأثیر قرار میدهد، در مدیریت احراز هویت مبتنی بر جلسه API یافت شد و به مهاجمان احراز هویت نشده اجازه میدهد از راه دور به سیستمهای آسیبپذیر با امتیازات مدیریت دسترسی داشته باشند.
سیسکو افزود: «این آسیبپذیری به دلیل مدیریت نادرست کدگذاری URI در یک درخواست HTTP است که به درخواست اجازه میدهد تا یک قانون احراز هویت را که هدف آن محدود کردن دسترسی به یک نقطه پایانی API خاص است، دور بزند».
"یک مهاجم می تواند با ارسال یک درخواست HTTP دستکاری شده به API سیستم آسیب دیده از این آسیب پذیری سوء استفاده کند."
در حالی که این شرکت جزئیات بیشتری در مورد حملاتی که از CVE-2026-76504 سوء استفاده میکنند به اشتراک نمیگذارد، اما شاخصهای سازش (IOC) را به مدیران هشدار میدهد که عوامل تهدید از %6a بهعنوان کاراکتر رمزگذاریشده با URI «j» در درخواستهای مخرب استفاده میکنند.
همچنین به تیمهای امنیتی که سیستمهای SD-WAN بالقوه در معرض خطر را بررسی میکنند، توصیه کرد که فایل serviceproxy-access.log واقع در /var/log/nms/containers/service-proxy و فایل vmanage-server.log را در /var/log/nms/ برای ورودیهای مربوط به j_security_check از آدرسهای IP ناشناخته یا غیرقابل بررسی کنند.
برای کمک به تعیین اینکه آیا یک Cisco Catalyst SD-WAN Manager به خطر افتاده است، مشتریان ممکن است پرونده ای را با Cisco TAC باز کنند.
CVE-2026-76504 پنجمین آسیبپذیری روز صفر SD-WAN است که از ابتدای سال به طور فعال در طبیعت مورد سوء استفاده قرار گرفته است.
سیسکو یک نقص امنیتی افشای اطلاعات مدیر SD-WAN (CVE-2026-20127) را در فوریه اصلاح کرد، که حداقل از سال 2023 مورد سوء استفاده قرار گرفته بود، و یک نقص بای پس تأیید کنترل کننده Catalyst SD-WAN با حداکثر شدت (CVE-2026-2026-20182 به طور فعال در حملات مزبور در exploit) برچسب گذاری کرد. دستگاه های بدون اصلاح در ماه می.
اخیرا، در اوایل ژوئن، سیسکو درباره دو روز صفر دیگر SD-WAN (CVE-2026-20245 و CVE-2026-20262) هشدار داد که مهاجمان برای به دست آوردن امتیازات ریشه در سیستمهای آسیبپذیر از آنها سوء استفاده کردند.
از نوامبر 2021، آژانس امنیت سایبری و امنیت زیرساخت (CISA) 90 آسیبپذیری سیسکو را بهعنوان مورد سوءاستفاده در طبیعت برچسبگذاری کرده است، از جمله چهار آسیبپذیری در Cisco Catalyst SD-WAN Manager و هفت مورد سوءاستفاده توسط عملیاتهای باجافزار.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
سیسکو در مورد حداکثر شدت ISE صفر روز که در حملات مورد سوء استفاده قرار می گیرد هشدار می دهد
وصله های سیسکو Secure Email Gateway zero-day که در حملات مورد سوء استفاده قرار می گیرد
مایکروسافت دیفندر جدید «ShieldCrash» یک روز صفر دسترسی به سیستم را اعطا می کند
نقایص سیسکو FMC مورد سوء استفاده باج افزارهای باج افزار و هکرهای دولتی
دور زدن احراز هویت حیاتی Citrix NetScaler اکنون در حملات مورد استفاده قرار می گیرد
متن اصلی (انگلیسی)
Cisco warns of new SD-WAN zero-day exploited in attacks
Cisco released security updates to address a critical zero-day in the Catalyst SD-WAN Manager (tracked as CVE-2026-76504) that attackers are actively exploiting to escalate to admin privileges. [...]