
Cisco SD-WAN-ის ხარვეზს უკვე იყენებენ — დროებითი დაცვა საკმარისი არაა

სინგაპურის კიბერუსაფრთხოების სააგენტომ 6 ოქტომბრის გაფრთხილებაში განაცხადა, რომ თავდამსხმელები Cisco Catalyst SD-WAN Manager-ის ხარვეზს ავთენტიფიკაციის გვერდის ავლით ადმინისტრატორის უფლებების მისაღებად იყენებენ. სააგენტო დაუცველი ვერსიების დაუყოვნებლივ განახლებას მოითხოვს. სისტემის ოპერატორებისთვის ეს ნიშნავს ორი საკითხის გარკვევას: რომელი Manager საჭიროებს განახლებას და ჩანს თუ არა შესაძლო შეღწევის კვალი მის მონაცემებში.
Cisco-ს უსაფრთხოების გაფრთხილებაში CVE-2026-76504 შეფასებულია CVSS-ის 9.8 ქულით; Cisco-ს რეაგირების ჯგუფმა აქტიური ექსპლუატაციის შესახებ ჯერ კიდევ სექტემბერში შეიტყო. სპეციალურად შედგენილი HTTP მოთხოვნა API-ის ავთენტიფიკაციის წესს გვერდს უვლის და თავდამსხმელს admin მომხმარებლის უფლებებით წვდომის მიღების საშუალებას აძლევს. Live Protect shield მხოლოდ დროებით და ნაწილობრივ იცავს სისტემას. ხარვეზის სრულად გამოსწორების გზა შესწორებულ გამოშვებაზე გადასვლაა.
რომელი ვერსიაა დაუცველი
ხარვეზი Cisco Catalyst SD-WAN Manager-ს, ანუ vManage-ს, მისი კონფიგურაციის მიუხედავად ეხება. მოქმედი ვერსია უნდა შემოწმდეს ყველა Manager-ზე, მათ შორის კლასტერის წევრებსა და ავარიული აღდგენის გარემოში. ქვემოთ თითოეული გამოშვების ოჯახისთვის მითითებულია პირველი ვერსია, რომელშიც ეს კონკრეტული ხარვეზი გამოსწორებულია; იმავე ოჯახში უფრო ადრეული ვერსია დაუცველია.
- 20.9-მდე: საჭიროა გამოსწორებულ გამოშვებაზე მიგრაცია.
- 20.9: პირველი გამოსწორებული ვერსიაა 20.9.10.1.
- 20.12: პირველი გამოსწორებული ვერსიაა 20.12.8.2.
- 20.15: პირველი გამოსწორებული ვერსიაა 20.15.6.1.
- 20.18: პირველი გამოსწორებული ვერსიაა 20.18.4.1.
- 26.1: პირველი გამოსწორებული ვერსიაა 26.1.2.1.
- 26.2: პირველი გამოსწორებული ვერსიაა 26.2.1.
ეს სია Manager-ის განახლებას ეხება: Controller-ის, Validator-ისა და სასაზღვრო როუტერების განახლება მხოლოდ ამ ხარვეზის მოსაგვარებლად საჭირო არ არის. ახალი Manager-ის ვერსიის დანარჩენ კომპონენტებთან თავსებადობა მაინც უნდა შემოწმდეს. თუ ორგანიზაცია იყენებს აქ ჩამოუთვლელ გამოშვების ოჯახს, შესაბამისი განახლების გზა Cisco TAC-თან უნდა დააზუსტოს; უფრო ახალ ოჯახზე თვითნებური გადასვლა ჩვეულებრივი შესწორებისგან განსხვავებული ცვლილებაა.
ადრე გამოქვეყნებული SD-WAN ხარვეზისთვის დაყენებული პატჩი ავტომატურად არ ნიშნავს, რომ CVE-2026-76504-იც გამოსწორებულია. გამონაკლისი მართვის მხრივ Cisco SD-WAN Cloud-ის Cisco-ს მიერ მართული გარემოა: მასში ხარვეზი 20.15.605 გამოშვებაში გამოსწორდა და მომხმარებელს განახლების შესრულება არ ევალება. ასეთი გარემოს მოქმედი სტატუსის ან ვერსიის ნახვა სერვისის ინტერფეისის Help ფუნქციით შეიძლება.
რატომ ვერ ცვლის Live Protect განახლებას
Live Protect shield შექმნილია იმისთვის, რომ განახლების დაგეგმვის პერიოდში ნაწილობრივი დაცვა უზრუნველყოს. ის დაუცველ პროგრამულ ვერსიას არ ასწორებს, ამიტომ მისი ჩართვის შემდეგაც Manager-ის განახლება აუცილებელია. ამას ოპერაციული შეზღუდვაც ახლავს: URI-კოდირებას გამოყენებულ კანონიერ მომხმარებელს shield-ის მოქმედებისას სისტემაში შესვლა შეიძლება გაუჭირდეს. ჩართვის გადაწყვეტილებისას ეს გავლენა კონკრეტულ გარემოში უნდა შეფასდეს.
ადგილზე განთავსებულ Manager-ზე არასანდო ქსელებიდან, განსაკუთრებით ინტერნეტიდან, წვდომის შეზღუდვა თავდამსხმელისთვის ხელმისაწვდომ გზებს ამცირებს. თუ ინტერნეტიდან მართვა აუცილებელია, წვდომა მხოლოდ ცნობილ, სანდო ჰოსტებსა და საჭირო პორტებზე უნდა დარჩეს. ასეთი ფილტრაცია დროებითი შემაკავებელი ზომაა: ის ვერ შლის ავთენტიფიკაციის ხარვეზს და ვერ პასუხობს კითხვას, გამოიყენეს თუ არა იგი შეზღუდვის ამოქმედებამდე.
რა კვალი უნდა მოძებნოთ Manager-ის ჟურნალებში
Cisco-ს ტექნიკური ინსტრუქცია უპირატესობას ანიჭებს ყველა Manager-იდან admin-tech პაკეტების შეგროვებას და მათ Cisco TAC-ისთვის გადაცემას; ხელით შემოწმება აღწერილია ალტერნატივად, როცა პაკეტების შეგროვება ან გაზიარება შეუძლებელია. ასეთ შემთხვევაში შესამოწმებელია მიმდინარე და როტირებული ჟურნალები ყველა კვანძზე, მათ შორის ავარიული აღდგენის გარემოში. ორი ჩანაწერი ერთი ტიპის მოთხოვნის მიღებასა და მის დამუშავებას აჩვენებს:
- serviceproxy-access.log: მოძებნეთ უცნობი ან დაუშვებელი IP მისამართიდან მიღებული მოთხოვნა j_security_check მისამართზე, სადაც რომელიმე სიმბოლო URI-კოდირებითაა წარმოდგენილი. ეს ჟურნალი აჩვენებს, რომ მოთხოვნა Manager-მდე მივიდა; შეინახეთ ჩანაწერის დრო, წყაროს მისამართი და HTTP სტატუსი.
- vmanage-server.log: მოძებნეთ იმავე ტიპის მოთხოვნის დამუშავება მომხმარებლისთვის, რომლის სახელი viptela-reserved-ით იწყება. დრო შეადარეთ წვდომის ჟურნალში ნაპოვნ ჩანაწერს. ეს სისტემური სერვისის ანგარიშთან დაკავშირებული კვალია და შემდგომ შეფასებას საჭიროებს.
მაგალითებში კოდირებული სიმბოლო ხშირად %6a-ა, რომელიც ასო j-ს აღნიშნავს, მაგრამ ძებნა მხოლოდ ამ მიმდევრობით არ უნდა შემოიფარგლოს: მოთხოვნაში სხვა სიმბოლოც შეიძლება იყოს კოდირებული. საეჭვო ჩანაწერი თავისთავად წარმატებულ შეღწევას არ ამტკიცებს. წყაროს მისამართი შეადარეთ ორგანიზაციის ნებადართულ მოქმედებებს, მათ შორის საკუთარ უსაფრთხოების სკანირებას, რადგან მსგავსი კვალი ჩვეულებრივი ოპერაციის დროსაც შეიძლება გაჩნდეს.
როგორ შეინარჩუნოთ მონაცემები და განაახლოთ სისტემა
დიაგნოსტიკური მონაცემები განახლებამდე უნდა შეგროვდეს, რათა შემდგომი შეფასებისთვის საჭირო კვალი არ დაიკარგოს. თითოეული Manager-იდან შექმენით admin-tech პაკეტი Log და Tech პარამეტრებით; Core ამ ამოცანისთვის საჭირო არ არის. შეგროვება უნდა მოიცავდეს კლასტერის ყველა წევრს და როგორც ძირითად, ისე ავარიული აღდგენის გარემოს. თუ ხელით შემოწმებისას საეჭვო ჩანაწერები იპოვეთ, შეინახეთ მათი სრული ფრაგმენტები დროის ნიშნებთან, წყაროს მისამართებთან და HTTP სტატუსთან ერთად.
- აღრიცხეთ ყველა Manager-ის მოქმედი ვერსია და განახლებამდე შეაგროვეთ მისი admin-tech პაკეტი.
- გადაიყვანეთ დაუცველი Manager-ები შესაბამის გამოსწორებულ ვერსიაზე. TAC-ის ანალიზის პასუხს განახლების დაწყებამდე ნუ დაელოდებით.
- გახსენით Cisco TAC-ის Severity 3 საქმე, სათაურში მიუთითეთ CVE-2026-76504 და ატვირთეთ ყველა შეგროვებული პაკეტი. ხელით აღმოჩენილი საეჭვო ჩანაწერებიც დაურთეთ.
TAC პაკეტებში კომპრომეტირების ნიშნებს ამოწმებს და აღმოჩენის შემთხვევაში კონკრეტული გარემოსთვის შემდგომ მითითებებს იძლევა. თუ ნიშნები არ გამოვლინდა, გამოსწორებულ ვერსიაზე გადასვლის შემდეგ ამ ხარვეზისთვის დამატებითი გამოსწორება საჭირო არ არის. TAC-ის ეს შემოწმება სრულმასშტაბიან ფორენზიკულ გამოძიებას არ ანაცვლებს: დადასტურებული ინციდენტის მასშტაბისა და შედეგების შესაფასებლად ორგანიზაციას შეიძლება ცალკე რეაგირება დასჭირდეს.
ასევე წაიკითხეთ:
მსგავსი სტატიები


Zimbra-ს ხარვეზს ერთი წერილიც ააქტიურებს — პატჩი კვალს არ შლის

AI თავდასხმას აჩქარებს — 2026-ში 72 000 CVE-ს ელიან

Fleuret AI-მ €4 მლნ მოიზიდა — პენტესტი ერთჯერადი აუდიტი აღარ იქნება

Gemini 4 Argon ძლიერ შედეგებს აჩვენებს — წვდომა ჯერ დახურულია

npm audit სუფთაა? მავნე პაკეტი მაინც შეიძლება გამოგრჩეთ
გამოიწერეთ ჩვენი ბიულეტენი
მიიღეთ უახლესი ამბები Web3-ის, AI-სა და კრიპტოს შესახებ პირდაპირ თქვენს ელფოსტაზე.