Cisco ha rilasciato aggiornamenti di sicurezza per correggere CVE-2026-76504, una vulnerabilità critica in Catalyst SD-WAN Manager che risulta già sfruttata negli attacchi. Il difetto può consentire a un aggressore non autenticato di ottenere da remoto privilegi amministrativi sui sistemi vulnerabili.
L’azienda invita a installare una versione software corretta e ha pubblicato indicazioni per individuare eventuali segnali di compromissione. Anche CISA ha inserito la falla nel proprio catalogo delle vulnerabilità note come sfruttate.
Che cosa consente CVE-2026-76504
La vulnerabilità riguarda Catalyst SD-WAN Manager, il software Cisco precedentemente chiamato SD-WAN vManage. La piattaforma è usata per monitorare e amministrare fino a 6.000 dispositivi SD-WAN attraverso un’unica dashboard.
Secondo Cisco, il problema è presente nella gestione dell’autenticazione delle sessioni API e coinvolge tutte le distribuzioni, indipendentemente dalla configurazione del sistema. Un attaccante remoto non deve quindi avere credenziali valide per tentare lo sfruttamento.
All’origine c’è la gestione impropria della codifica URI in una richiesta HTTP. Con una richiesta predisposta, l’attaccante può aggirare una regola di autenticazione che dovrebbe proteggere uno specifico endpoint API e arrivare ai privilegi di amministratore.
Gli aggiornamenti sono la misura indicata da Cisco
Cisco afferma di essere venuta a conoscenza dello sfruttamento attivo nel settembre 2026 e raccomanda con forza ai clienti di passare a una release software che includa la correzione. Nel materiale disponibile non sono indicati ulteriori dettagli sulle campagne o sugli autori degli attacchi.
La priorità, quindi, è verificare la versione in uso e pianificare l’aggiornamento del manager SD-WAN. Il rischio non riguarda una funzione opzionale: la falla permette l’accesso amministrativo remoto a un sistema esposto e vulnerabile.
I log da verificare dopo un possibile attacco
Per le indagini Cisco ha condiviso un indicatore specifico: nelle richieste malevole gli attori della minaccia userebbero %6a come carattere URI codificato per la lettera “j”.
I team di sicurezza dovrebbero esaminare il file serviceproxy-access.log, nel percorso /var/log/nms/containers/service-proxy, e vmanage-server.log, in /var/log/nms/. Cisco suggerisce di cercare voci legate a j_security_check provenienti da indirizzi IP sconosciuti o non autorizzati.
In caso di sospetta compromissione, l’azienda indica inoltre la possibilità di aprire una richiesta al Cisco TAC, raccogliendo prima i file admin-tech utili all’analisi.
Un altro zero-day nella serie di problemi SD-WAN
CVE-2026-76504 è il quinto zero-day relativo a prodotti SD-WAN Cisco segnalato come sfruttato attivamente dall’inizio dell’anno. La sequenza comprende falle corrette in febbraio, maggio e giugno, alcune delle quali permettevano di ottenere privilegi amministrativi o root sui sistemi non aggiornati.
CISA ha aggiunto anche questa vulnerabilità al catalogo Known Exploited Vulnerabilities (KEV) e ha ordinato alle agenzie federali statunitensi di mettere in sicurezza i sistemi entro sabato 3 ottobre. L’inserimento nel catalogo non cambia le istruzioni tecniche per le altre organizzazioni, ma conferma che la falla è considerata un problema operativo concreto.
Domande frequenti
Quali sistemi sono interessati?
La falla interessa Cisco Catalyst SD-WAN Manager, precedentemente noto come SD-WAN vManage. Cisco dichiara che tutte le distribuzioni sono coinvolte, a prescindere dalla configurazione adottata.
Serve un account per sfruttare la vulnerabilità?
No. Il difetto può essere sfruttato da remoto da un attaccante non autenticato, che può ottenere privilegi amministrativi tramite una richiesta HTTP appositamente costruita.
Qual è la correzione raccomandata?
Cisco raccomanda di aggiornare a una release software corretta. La fonte non riporta i numeri delle versioni da installare, perciò la verifica va effettuata rispetto agli avvisi e ai canali di supporto Cisco disponibili per il proprio ambiente.
Considerazioni finali
Questa non è una vulnerabilità da trattare come un aggiornamento ordinario: l’assenza di autenticazione, unita alla possibilità di arrivare ai privilegi amministrativi, riduce molto il margine di sicurezza per chi espone o gestisce questi sistemi. Le indicazioni sui log sono utili perché offrono un punto di partenza concreto anche per verificare attività già avvenute.
Il dato più rilevante resta però lo sfruttamento attivo confermato da Cisco. L’aggiornamento a una release corretta e il controllo delle tracce indicate dall’azienda sono i due passaggi che contano per ridurre l’esposizione di Catalyst SD-WAN Manager.

