一个评分9.8的漏洞,从被厂商发现到被攻击者实战利用,中间只隔了不到一个月。美国网络安全和基础设施安全局(CISA)周三把思科Catalyst SD-WAN Manager的一个认证绕过漏洞,正式拉进了"已知被利用漏洞"(KEV)清单。
这个编号为CVE-2026-76504的漏洞,危险之处在于它不需要任何账号密码。远程攻击者只要构造一个HTTP请求,就能以管理员身份进入系统。
![]()
一个请求就能拿到管理员权限
CISA对漏洞机理的描述很直接:思科Catalyst SD-WAN Manager在处理HTTP请求中的URI编码时存在缺陷,构成了一个十六进制编码漏洞。未认证的远程攻击者可以利用这一点,获得受影响系统的管理员权限。
具体路径是向受影响系统的API发送一个精心构造的HTTP请求。这个请求能绕过身份验证环节,让攻击者直接以管理员用户的身份访问API。
思科方面已经确认,他们在2026年9月就察觉到了CVE-2026-76504正在被积极利用。这家网络设备厂商随后公布了失陷指标(IoC),供客户自查环境是否已经中招。
两条日志线索,指向同一个入口
思科给出的自查方向集中在两条日志上,都指向同一个认证入口j_security_check:
- 检查 /var/log/nms/containers/service-proxy/serviceproxy-access.log,看是否有来自未知或未授权IP地址、与j_security_check相关的记录。
- 检查 /var/log/nms/vmanage-server.log,同样关注来自未知或未授权IP的j_security_check记录,尤其是那些调用用户名以"viptela-reserved-"开头的请求。
思科没有披露这次利用活动的更多细节。谁在背后操作、有多少组织已经沦陷、第一次利用发生在什么时候,这些信息目前都是空白。
留给美国联邦文职行政部门(FCEB)机构的时间是2026年10月3日,他们需要在此之前完成修复。
一年八个漏洞,攻击者盯上了这块屏幕
watchTowr威胁情报负责人Jake Knott在声明中给出了一个更宏观的视角。他说,思科SD-WAN感觉像是CISA已知被利用漏洞清单上的常客,仅2026年一年就有八个CVE进入KEV。
Knott认为这是一个极其清晰的信号:攻击者已经认识到了这个平台的价值,而且这种模式不太可能放缓。
"这些都不应该让任何人感到意外。"Knott说,"作为企业用来管理、配置和监控大型网络的单一管理界面,它自然是一个有吸引力的目标。"
单一管理界面意味着权限集中。一旦这个入口被攻破,攻击者看到的不是一台设备,而是一整片网络。
升级之外,还要主动去日志里找痕迹
对于运行Catalyst SD-WAN Manager的组织,建议很明确:尽快升级到修复版本,同时按照厂商指引主动搜寻攻击痕迹。
搜寻的重点是发往"/j_security_check"各种URL编码变体的POST请求。同时要复查实例,看是否有被利用的迹象。
这个漏洞的CVSS评分为9.8,属于严重级别。不需要凭据、可远程利用、能拿到管理员权限,三个条件叠加在一起,解释了为什么它会被迅速加入KEV清单。
从思科9月发现利用活动,到CISA周三将其列入KEV,再到10月3日的联邦机构修复截止日期,整个时间窗口被压缩得很紧。对于还在运行受影响版本的组织来说,自查和升级的优先级已经不需要再讨论。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.