Lỗ hổng

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-76504 trên Cisco Catalyst SD-WAN Manager

CISA chính thức đưa lỗ hổng CVE-2026-76504 vào danh mục KEV sau khi phát hiện các cuộc tấn công khai thác thực tế nhằm chiếm quyền điều khiển Cisco Catalyst SD-WAN Manager.

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~1 phút
CISA Adds Exploited Cisco Catalyst SD-WAN Manager Auth Bypass to KEV
  • Mối đe dọa: Lỗ hổng xác thực (Authentication Bypass) nghiêm trọng trên Cisco Catalyst SD-WAN Manager.
  • Mã định danh: CVE-2026-76504 với điểm CVSS 9.8 (Critical).
  • Tác động: Kẻ tấn công từ xa không cần xác thực có thể chiếm quyền quản trị (admin) thông qua các yêu cầu HTTP được chế tạo đặc biệt.
  • Khuyến nghị: Cập nhật bản vá ngay lập tức và rà soát log hệ thống để tìm dấu hiệu xâm nhập.

1. Bối cảnh & Tổng quan

Cơ quan An ninh mạng và Cơ sở hạ tầng Hoa Kỳ (CISA) vừa chính thức bổ sung lỗ hổng CVE-2026-76504 vào danh mục các lỗ hổng đã bị khai thác trong thực tế (Known Exploited Vulnerabilities - KEV). Đây là một lỗ hổng bảo mật nghiêm trọng ảnh hưởng trực tiếp đến Cisco Catalyst SD-WAN Manager, cho phép kẻ tấn công thực hiện hành vi vượt qua cơ chế xác thực (Authentication Bypass) mà không cần tài khoản hợp lệ.

Với điểm số CVSS 9.8, lỗ hổng này được xếp hạng ở mức độ nguy hiểm cao nhất. Việc khai thác thành công cho phép đối tượng tấn công chiếm quyền điều khiển hệ thống với đặc quyền của người dùng quản trị (admin), từ đó có thể thực thi các lệnh tùy ý, thay đổi cấu hình mạng hoặc truy cập vào dữ liệu nhạy cảm của doanh nghiệp.

2. Phân tích Kỹ thuật & Chuỗi Khai thác

Dựa trên các báo cáo kỹ thuật từ Cisco và CISA, lỗ hổng CVE-2026-76504 xuất phát từ cơ chế xử lý mã hóa URI không đúng cách trong các yêu cầu HTTP gửi đến API của hệ thống. Cụ thể, lỗi nằm ở việc xử lý các ký tự mã hóa hex, cho phép kẻ tấn công vượt qua các bộ lọc bảo mật.

Chuỗi tấn công (Kill Chain) theo khung MITRE ATT&CK có thể được mô tả như sau:

  • T1190 - Exploit Public-Facing Application: Kẻ tấn công gửi các yêu cầu HTTP được chế tạo đặc biệt (crafted HTTP requests) tới API của Cisco Catalyst SD-WAN Manager.
  • T1059 - Command and Scripting Interpreter: Sau khi vượt qua xác thực, kẻ tấn công có thể thực thi các lệnh quản trị thông qua giao diện API.
  • T1078 - Valid Accounts: Kẻ tấn công chiếm quyền của người dùng admin, tạo ra các tài khoản giả mạo hoặc thay đổi cấu hình hệ thống để duy trì sự hiện diện (Persistence).

Cơ chế khai thác tập trung vào việc thao túng tham số trong các yêu cầu gửi đến endpoint /j_security_check. Bằng cách sử dụng các biến thể mã hóa URL, kẻ tấn công có thể đánh lừa hệ thống xác thực của Cisco SD-WAN.

3. Dấu hiệu Nhận biết & Bảng Chỉ số IOCs

Các quản trị viên hệ thống cần thực hiện rà soát log ngay lập tức để phát hiện các dấu hiệu bất thường. Dưới đây là các chỉ số IOCs (Indicators of Compromise) cần lưu ý:

Loại thực thểGiá trị / Chỉ sốMô tả tác động
CVE IDCVE-2026-76504Lỗ hổng Authentication Bypass
Log File 1/var/log/nms/containers/service-proxy/serviceproxy-access.logKiểm tra các truy cập bất thường tới j_security_check
Log File 2/var/log/nms/vmanage-server.logKiểm tra các yêu cầu từ IP lạ hoặc user viptela-reserved-*

⚠️ Cảnh báo quan trọng: Đặc biệt chú ý đến các yêu cầu POST tới các biến thể URL-encoded của /j_security_check. Nếu phát hiện các yêu cầu này từ các địa chỉ IP không xác định hoặc không nằm trong danh sách cho phép, hệ thống của bạn có thể đã bị xâm nhập.

4. Hướng dẫn Phát hiện (Detection Rules)

Để săn tìm mối đe dọa (Threat Hunting), các chuyên gia SOC có thể sử dụng các truy vấn log để phát hiện hành vi khai thác. Dưới đây là ví dụ về logic truy vấn (dạng giả mã):

# Truy vấn tìm kiếm các yêu cầu bất thường tới j_security_check trong log hệ thống: grep -E "j_security_check" /var/log/nms/containers/service-proxy/serviceproxy-access.log | grep -v "authorized_ip_range"

Ngoài ra, cần thiết lập các quy tắc cảnh báo trên hệ thống SIEM để giám sát các tài khoản có tiền tố viptela-reserved- được tạo mới hoặc sử dụng bất thường.

5. Biện pháp Khắc phục & Khuyến nghị Phòng thủ

Để giảm thiểu rủi ro từ lỗ hổng CVE-2026-76504, các tổ chức cần thực hiện các bước sau:

  • Cập nhật bản vá: Nâng cấp ngay lập tức lên phiên bản phần mềm mới nhất do Cisco cung cấp. Đây là biện pháp triệt để nhất.
  • Hardening hệ thống: Hạn chế quyền truy cập vào giao diện quản trị của Cisco Catalyst SD-WAN Manager thông qua Firewall, chỉ cho phép các dải IP nội bộ hoặc VPN tin cậy.
  • Giám sát chặt chẽ: Tăng cường giám sát log tại các vị trí đã nêu trong phần IOCs.
  • Tuân thủ quy định: Đối với các cơ quan chính phủ, cần tuân thủ thời hạn vá lỗi theo yêu cầu của CISA (trước ngày 03/10/2026).

Việc Cisco SD-WAN liên tục xuất hiện trong danh sách KEV của CISA trong năm 2026 là một tín hiệu cảnh báo mạnh mẽ cho các doanh nghiệp về việc ưu tiên quản lý lỗ hổng (Vulnerability Management) đối với các thiết bị mạng quan trọng. Tham khảo thêm thông tin chi tiết tại CISA KEV Catalog.

Tổng hợp, và phân tích kỹ thuật từ:The Hacker News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề