Cisco heeft updates uitgebracht voor een kritieke zero-day kwetsbaarheid in Catalyst SD-WAN Manager, de netwerkbeheertool die vroeger SD-WAN vManage heette. De fout, geregistreerd als CVE-2026-76504, wordt volgens Cisco al actief misbruikt om zonder geldige inloggegevens beheerdersrechten op het systeem te krijgen.
Het probleem zit in de manier waarop een API van SD-WAN Manager URI-encoding verwerkt. Door een HTTP-verzoek te sturen met een specifiek gecodeerd teken, %6a voor de letter “j”, weten aanvallers de sessiegebaseerde authenticatie te omzeilen. Ze hebben daarvoor geen geldig account nodig en krijgen na een geslaagde poging volledige beheerderstoegang tot het systeem, ongeacht de verdere configuratie.
Cisco PSIRT bevestigt actief misbruik in het wild, maar heeft geen details gegeven over de aanvallers of de schaal van de aanvallen. Het bedrijf raadt beheerders aan te controleren op sporen van misbruik in de logbestanden /var/log/nms/containers/service-proxy/_serviceproxy-access.log en /var/log/nms/vmanage-server.log, waar de term “j_security_check” in combinatie met een onbekend IP-adres op exploitatie kan wijzen.
Getroffen versies krijgen een update: 20.9 gaat naar 20.9.10.1, 20.12 naar 20.12.8.2, 20.15 naar 20.15.6.1, 20.18 naar 20.18.4.1, 26.1 naar 26.1.2.1 en 26.2 naar 26.2.1. Wie een oudere release draait dan 20.9, moet eerst migreren naar een ondersteunde versie voordat patchen mogelijk is. De Amerikaanse CISA heeft de kwetsbaarheid inmiddels aan de KEV-catalogus toegevoegd, met 3 oktober als deadline voor Amerikaanse overheidsinstanties. Het is de vijfde zero-day in Cisco’s SD-WAN-productlijn die dit jaar actief werd misbruikt.
Nederlandse organisaties die Catalyst SD-WAN Manager gebruiken, doen er goed aan niet op die deadline te wachten. Controleer welke versie in gebruik is, installeer de juiste update en kijk in de genoemde logbestanden naar verdachte “j_security_check”-meldingen. Omdat de aanval geen inloggegevens vereist, volstaat een sterk wachtwoordbeleid hier niet: alleen de patch sluit het lek.
Bron: BleepingComputer
Wat betekent dit voor jouw bedrijf?
Draai je Catalyst SD-WAN Manager, update dan naar de gepatchte versie voor jouw versielijn, bijvoorbeeld 20.9.10.1 of 20.18.4.1, en doorzoek de servicelogs op 'j_security_check'-meldingen vanaf onbekende IP-adressen. Omdat de aanval geen inloggegevens vereist, is een sterk wachtwoordbeleid geen vervanging voor patchen.
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.