NCSC-NL waarschuwt in advisory NCSC-2026-0395 voor een kritieke kwetsbaarheid in Cisco Catalyst SD-WAN Manager. Het lek zit in een API van het platform en ontstaat doordat URI-encoding niet correct wordt verwerkt, waardoor een ongeauthenticeerde aanvaller de authenticatiemechanismen van het systeem kan omzeilen. Zoals we vandaag ook meldden, gaat het om CVE-2026-76504 en wordt de fout inmiddels actief misbruikt.
Een aanvaller stuurt een specifiek geprepareerd HTTP-verzoek naar de API van SD-WAN Manager, waarin een URI-gecodeerd teken de sessiegebaseerde authenticatie omzeilt. Slaagt die poging, dan krijgt de aanvaller zonder een geldig account volledige beheerderstoegang tot het systeem. Cisco heeft updates uitgebracht voor alle getroffen versielijnen: 20.9 naar 20.9.10.1, 20.12 naar 20.12.8.2, 20.15 naar 20.15.6.1, 20.18 naar 20.18.4.1, 26.1 naar 26.1.2.1 en 26.2 naar 26.2.1. Organisaties op een oudere release dan 20.9 moeten eerst naar een ondersteunde versie migreren voordat de patch kan worden geïnstalleerd.
NCSC-NL adviseert de beschikbare updates met voorrang te installeren, gezien het actieve misbruik. Omdat de kwetsbaarheid zonder inloggegevens is te misbruiken, biedt een sterk wachtwoordbeleid geen enkele bescherming. Beheerders doen er daarnaast goed aan de servicelogs te controleren op de term “j_security_check” in combinatie met een onbekend IP-adres, een indicator die op eerder misbruik kan wijzen.
Nederlandse organisaties met Catalyst SD-WAN Manager in beheer nemen deze waarschuwing serieus, ook als het systeem alleen intern bereikbaar lijkt. Werk de installatie deze week bij en controleer de logs met terugwerkende kracht, zodat eventueel eerder misbruik niet onopgemerkt blijft.
Bron: NCSC-NL Advisories
Wat betekent dit voor jouw bedrijf?
Beheer je Cisco Catalyst SD-WAN Manager, installeer dan de patch voor jouw versielijn, bijvoorbeeld 20.9.10.1 of 20.18.4.1, en doorzoek de servicelogs met terugwerkende kracht op 'j_security_check'-meldingen vanaf onbekende IP-adressen.
Zelfde kwetsbaarheid
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.