Lỗ hổng

Cảnh báo lỗ hổng nghiêm trọng CVE-2026-76504 trên Cisco Catalyst SD-WAN Manager

Cisco vừa phát đi cảnh báo khẩn cấp về lỗ hổng zero-day CVE-2026-76504 cho phép kẻ tấn công vượt qua xác thực trên SD-WAN Manager, đe dọa trực tiếp đến hạ tầng mạng doanh nghiệp.

RSS Source
RSS SourceAI Rewrite
Thời gian đọc: ~1 phút
Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager
  • Mối đe dọa: Lỗ hổng zero-day CVE-2026-76504 cho phép kẻ tấn công không cần xác thực chiếm quyền điều khiển Cisco Catalyst SD-WAN Manager.
  • Tác động: Điểm CVSS 9.8 (Critical), cho phép thực thi các thao tác quản trị với quyền netadmin.
  • Khuyến nghị: Cập nhật ngay lập tức lên các phiên bản đã vá lỗi; hạn chế quyền truy cập từ internet vào giao diện quản trị.

1. Tổng quan về lỗ hổng CVE-2026-76504

Vào ngày 30 tháng 9 năm 2026, Cisco đã công bố một bản tin bảo mật khẩn cấp liên quan đến lỗ hổng nghiêm trọng mang mã CVE-2026-76504 ảnh hưởng đến hệ thống Cisco Catalyst SD-WAN Manager. Đây là lỗ hổng cho phép kẻ tấn công từ xa, không cần thông tin đăng nhập, có thể thực hiện các yêu cầu API với vai trò quản trị viên (admin user).

Với điểm số CVSS 9.8, lỗ hổng này được xếp hạng ở mức độ nguy hiểm cao nhất. Kẻ tấn công có thể lợi dụng lỗ hổng này để chiếm quyền điều khiển toàn bộ thiết bị SD-WAN, thực hiện các thao tác quản trị hệ thống mà không cần vượt qua bất kỳ cơ chế xác thực nào.

2. Phân tích kỹ thuật và cơ chế khai thác

Lỗ hổng xuất phát từ việc xử lý sai mã hóa URI (URI encoding) trong các yêu cầu HTTP gửi đến API của SD-WAN Manager. Cụ thể, thành phần xử lý các phiên đăng nhập (login sessions) của API không kiểm tra tính hợp lệ của các ký tự được mã hóa, dẫn đến việc kẻ tấn công có thể vượt qua các quy tắc kiểm soát truy cập (Access Control Rules) được thiết lập cho các endpoint API.

Theo khung MITRE ATT&CK, kỹ thuật này ánh xạ vào T1190 (Exploit Public-Facing Application). Bằng cách gửi một yêu cầu HTTP được chế tạo đặc biệt, kẻ tấn công có thể giả mạo quyền hạn của một quản trị viên. Mặc định, người dùng admin sở hữu vai trò netadmin, cho phép thực thi toàn bộ các lệnh cấu hình và quản trị trên thiết bị.

Chi tiết về vector tấn công

Kẻ tấn công lợi dụng cơ chế xử lý đường dẫn j_security_check. Bằng cách mã hóa một ký tự trong đường dẫn (ví dụ: thay thế 'j' bằng %6a), kẻ tấn công có thể tạo ra yêu cầu /%6a_security_check để đánh lừa bộ lọc xác thực của hệ thống.

# Ví dụ về yêu cầu HTTP bị khai thác: 
GET /%6a_security_check HTTP/1.1
Host: [Target_SD-WAN_Manager_IP]

3. Danh sách các phiên bản bị ảnh hưởng và bản vá

Cisco đã phát hành các bản cập nhật để khắc phục lỗ hổng này. Dưới đây là bảng tổng hợp các phiên bản đầu tiên đã được vá lỗi cho từng nhánh phát hành (release train):

Nhánh phát hànhPhiên bản vá lỗi đầu tiên
20.920.9.10.1
20.1220.12.8.2
20.1520.15.6.1
20.1820.18.4.1
26.126.1.2.1
26.226.2.1

⚠️ Cảnh báo quan trọng: Các phiên bản cũ hơn 20.9 cần phải thực hiện nâng cấp lên các nhánh mới hơn đã được vá lỗi. Việc cập nhật là bắt buộc vì hiện tại chưa có giải pháp thay thế (workaround) nào khác ngoài việc nâng cấp phần mềm.

4. Dấu hiệu nhận biết và Săn tìm mối đe dọa (Threat Hunting)

Để xác định xem hệ thống đã bị xâm nhập hay chưa, quản trị viên cần kiểm tra các tệp nhật ký (log files) trên SD-WAN Manager. Các dấu hiệu bất thường bao gồm các yêu cầu truy cập đến j_security_check từ các địa chỉ IP không xác định.

  • Kiểm tra file log: /var/log/nms/containers/service-proxy/serviceproxy-access.log
  • Kiểm tra file log: /var/log/nms/vmanage-server.log (đặc biệt chú ý các user có tên bắt đầu bằng viptela-reserved-).

Nếu phát hiện các dấu hiệu nghi vấn, quản trị viên nên mở một case hỗ trợ mức độ 3 với Cisco TAC và đính kèm tệp tin xuất ra từ lệnh request admin-tech để được hỗ trợ phân tích chuyên sâu.

5. Khuyến nghị phòng thủ và Hardening hệ thống

Trong thời gian chờ đợi thực hiện nâng cấp, Cisco khuyến nghị các biện pháp giảm thiểu rủi ro sau:

  • Hạn chế truy cập: Tuyệt đối không phơi bày các giao diện quản trị (cổng 443, 22, 830) trực tiếp ra internet.
  • Sử dụng Jump Host: Chỉ cho phép truy cập HTTPS vào Manager thông qua một Jump Host hoặc từ một subnet quản trị nội bộ được kiểm soát chặt chẽ.
  • Cấu hình Firewall: Đặt các thành phần điều khiển (control components) phía sau tường lửa và chỉ cho phép các IP tin cậy được truy cập.

Việc tuân thủ hướng dẫn hardening của Cisco là yếu tố then chốt để giảm thiểu bề mặt tấn công cho hạ tầng SD-WAN của doanh nghiệp.

Tổng hợp, và phân tích kỹ thuật từ:The Hacker News
Xem bài gốc

Mạng Lưới An Ninh Mạng & Cộng Đồng

24/7 Alerts

Nhận cảnh báo 0-Day khẩn cấp, phân tích mã độc và tham gia thảo luận kỹ thuật cùng chuyên gia.

RSS Source

Ban biên tập nội dung và phân tích an ninh mạng tại ADSECVN.COM.

Bài Viết Liên Quan

Cùng chuyên mục & chủ đề