
Cisco SD-WANi turvaviga saab ründaja administraatoriks ilma paroolita

Cisco 30. septembri turvanõuanne kirjeldab haavatavust CVE-2026-76504, mille kaudu võib paroolita kaugründaja pääseda Catalyst SD-WAN Manageri API-sse administraatori õigustes, ning märgib, et aktiivsest ärakasutamisest saadi teada septembris. Parandatud tarkvara on saadaval. Manageri haldajal tuleb kontrollida kasutusel olevat versiooni, säilitada uurimiseks vajalikud logid ja uuendada kõik haavatavad sõlmed.
Uus-Meremaa riikliku küberturvakeskuse 1. oktoobri hoiatus annab veale kriitilise hinnangu, märgib CVSS-skooriks 9,8 ja juhib tähelepanu aktiivsele ärakasutamisele. Oht puudutab Cisco Catalyst SD-WAN Managerit sõltumata selle seadistusest. Uuendus sulgeb vea kaudu uue ligipääsu saamise võimaluse; eraldi uurimine peab näitama, kas haavatavat süsteemi võidi juba kasutada.
Miks paroolivahetus haavatavust ei sulge
Viga on Manageri API seansipõhises autentimises. Kui HTTP-päringu URI-s on teekonna märk kodeeritud, võib konkreetset API lõpp-punkti piirav autentimisreegel päringust mööda minna. Õnnestunud ründe korral jõuab päringu saatja API-sse administraatori õigustes ilma sisse logimata. See on põhjus, miks olemasoleva administraatoriparooli vahetamine üksi ei kõrvalda CVE-2026-76504: probleem tekib enne parooli kontrollimist.
Paroolide, kontode ja õiguste ülevaatus võib osutuda vajalikuks siis, kui uurimine näitab volitamata tegevust. Haavatavuse enda kõrvaldab parandatud tarkvara. Mõjutatud toode on Manager, mida tuntakse ka nimega vManage; sama turvanõuanne ei nõua selle vea tõttu eraldi Controllerite, Validatorite ega ääre-ruuterite uuendamist. Manageri uue väljalaske sobivus teiste juhtkomponentidega tuleb siiski enne muudatust kontrollida.
Parandatud versioon sõltub kasutatavast harust
Cisco parandamisjuhendi versioonitabel määrab igale loetletud tarkvaraharule esimese väljalaske, milles viga on parandatud. Võrdle sellega iga Manageri tegelikku versiooni: ühest uuendatud klastri liikmest ei piisa, kui teised kasutavad endiselt haavatavat väljalaset. Samuti tuleb arvesse võtta avariitaaste keskkonna Managerid.
- Varasem kui 20.9: liikuda parandatud väljalaskega toetatud harusse.
- 20.9: esimene parandatud väljalase on 20.9.10.1.
- 20.12: esimene parandatud väljalase on 20.12.8.2.
- 20.15: esimene parandatud väljalase on 20.15.6.1.
- 20.18: esimene parandatud väljalase on 20.18.4.1.
- 26.1: esimene parandatud väljalase on 26.1.2.1.
- 26.2: esimene parandatud väljalase on 26.2.1.
Loetletud harudes tuleb paigaldada vähemalt vastav parandatud väljalase. Väljalaskest 20.9 vanemad harud on jõudnud tarkvarahoolduse lõpuni ja vajavad üleminekut toetatud parandatud harusse. Muudel juhtudel näeb parandamisjuhend ette uuenduse senise põhiharu sees; kõrgemasse põhiharusse liikumist ei tule ette võtta ilma Cisco TAC-i sõnaselge juhiseta. Kui kasutusel on Cisco hallatav SD-WAN Cloud, on pilveteenuse parandus väljalaskes 20.15.605 ning selle paigaldamine ei ole kliendi ülesanne.
Säilita uurimisandmed enne uuendamist
Enne tarkvara vahetamist tuleb koguda igast Managerist admin-tech diagnostikapakett valikutega Log ja Tech. See hõlmab iga klastri liiget ning põhi- ja avariitaaste keskkonna sõlmi. Paketid säilitavad andmed, mida on vaja varasema tegevuse hindamiseks ka pärast seda, kui uuendus on kohalikke logisid muutnud või eemaldanud. Valikut Core selleks kogumiseks vaja ei ole.
Kui paketid on olemas, tuleb haavatavad Managerid uuendada parandatud väljalaskeni. Cisco TAC-i analüüsi tulemust ei pea enne uuendamist ootama: analüüs vastab küsimusele, kas keskkonnas leidub kompromiteerumise tunnuseid, kuid ei sulge haavatavust. Pärast uuendust saab kogutud paketid esitada TAC-ile kontrollimiseks. Kui tunnuseid leitakse, annab TAC konkreetse keskkonna jaoks edasised juhised; põhjalik kohtuekspertiis ja intsidendi uurimine võivad vajada eraldi reageerimismeeskonda.
Milliseid jälgi logides otsida
Kontrollitavad tunnused puudutavad kodeeritud märgiga j_security_check päringuid tundmatult või volitamata lähte-IP-aadressilt. Fail serviceproxy-access.log näitab sellise päringu saabumist; vmanage-server.log võib näidata selle töötlemist kasutaja jaoks, kelle nimi algab kujul viptela-reserved-. Näide /%6a_security_check kodeerib tähe j, kuid otsing ei tohi piirduda selle täpse kirjapildiga: kodeeritud võib olla ka mõni teine teekonna märk.
Kontrollida tuleb nii jooksvaid kui ka arhiveeritud logisid kõigis Manageri sõlmedes. Võrdle kahtlase kirje aega, lähteaadressi ja HTTP-vastust teadaolevate haldustoimingute ning lubatud turvatestidega. Sarnane logikirje võib tekkida tavapärase tegevuse käigus, mistõttu üksik vaste ei tõesta sissetungi. Kui admin-tech pakette ei saa koguda või jagada, annab käsitsi logikontroll esialgsed tunnused, mis tuleb koos ajamärkide ja lähteaadressidega TAC-ile edastada.
Piira Manageri haldusliidesele pääsu
Kohapeal hallatava Manageri puhul tuleb piirata haldusühendused usaldatud lähteaadresside ning vajalike portide ja protokollidega. Eriti oluline on eemaldada tarbetu ligipääs internetist: tulemüüri reeglid vähendavad võimalust, et võõras päring üldse haavatava teenuseni jõuab. Ligipääsupiirang vähendab kokkupuudet uuenduse ettevalmistamise ajal, kuid tarkvaraviga jääb alles kuni parandatud väljalaske paigaldamiseni.
Saadaval on ka Live Protect Shield, mis pakub ajutist osalist kaitset, ent võib takistada õiguspärast sisselogimist, kui selle URI sisaldab kodeeringut. Selle sobivus sõltub keskkonnast ja see ei asenda uuendust. Pärast paranduse paigaldamist jääb haldusliidese ligipääsupiirang mõistlikuks püsivaks kontrolliks; kogutud logide hinnang määrab, kas lisaks tarkvarauuendusele on vaja käsitleda võimalikku varasemat sissetungi.
Loe ka:
Seotud artiklid


Kiteworks lülitas kliendid välja, leidis vea ja taastas teenuse kompromissita

Microsoft: 40 000 turvanõrkust poole aastaga, AI lühendab ründeakent

Passkey või parool: andmepüük taandub, kuid konto taastamine jääb nõrgaks

GitHubi 2FA võib konto lukku jätta — üks varumeetod pole piisav

Nextcloud või Google Drive: andmekontroll toob kaasa haldusarve
Telli meie uudiskiri
Saa värskeimad Web3, AI ja krüptouudised otse oma postkasti.