Thông tin về lỗ hổng CVE nghiêm trọng trên Cisco Catalyst SD-WAN Manager
Cisco đã chính thức đưa ra các cảnh báo liên quan đến việc phát hiện một lỗ hổng CVE có tính chất nghiêm trọng ảnh hưởng trực tiếp đến thành phần Cisco Catalyst SD-WAN Manager. Lỗ hổng này được định danh là CVE-2026-76504, cho phép kẻ tấn công thực hiện hành vi vượt qua xác thực và chiếm quyền quản trị hệ thống mà không cần thông tin đăng nhập.
Theo dữ liệu kỹ thuật, lỗ hổng này đạt mức điểm CVSS là 9.8, cho thấy mức độ nguy hiểm rất cao đối với cơ sở hạ tầng mạng. Điểm đáng chú ý là các cuộc tấn công đang được triển khai thực tế trên môi trường mạng của các tổ chức, yêu cầu đội ngũ vận hành cần có biện pháp ứng phó kịp thời.
Chi tiết kỹ thuật về cơ chế tấn công
Vấn đề tồn tại trong thành phần quản lý xác thực dựa trên phiên API (API session-based authentication management) của hệ thống. Nguyên nhân gốc rễ xuất phát từ việc xử lý không đúng các ký tự mã hóa URI trong các yêu cầu HTTP gửi đến thiết bị.
Kẻ tấn công có thể gửi một yêu cầu được chuẩn bị đặc biệt đến API đang mở để bỏ qua quy tắc xác thực bảo vệ các endpoint cụ thể. Khi khai thác thành công, kẻ tấn công sẽ giành được quyền truy cập vào API với đặc quyền cấp quản trị viên, gây ra rủi ro nghiêm trọng cho toàn bộ hệ thống SD-WAN.
Ví dụ về phương thức tấn công được Cisco ghi nhận liên quan đến việc lạm dụng các ký tự được mã hóa trong yêu cầu gửi tới endpoint j_security_check. Cụ thể, kẻ tấn công sử dụng ký tự mã hóa %6a để đại diện cho chữ cái “j” nhằm vượt qua cơ chế kiểm tra bảo mật:
POST /%6a_security_check HTTP/1.1Cần lưu ý rằng %6a chỉ là một ví dụ minh họa cho kỹ thuật này. Trên thực tế, bất kỳ ký tự đơn lẻ nào được mã hóa trong yêu cầu đều có khả năng kích hoạt việc vượt qua xác thực hệ thống.
Hướng dẫn kiểm tra và phát hiện tấn công
Các chuyên gia bảo mật được khuyến nghị kiểm tra các tệp log trên hệ thống để tìm kiếm dấu hiệu xâm nhập. Đặc biệt, hãy rà soát tệp serviceproxy-access.log tại đường dẫn sau:
/var/log/nms/containers/service-proxy/serviceproxy-access.logTại đây, cần chú ý đến các yêu cầu liên quan đến j_security_check xuất phát từ những địa chỉ IP không xác định hoặc không tin cậy. Ngoài ra, việc kiểm tra tệp /var/log/nms/vmanage-server.log cũng rất quan trọng đối với các yêu cầu truy cập các đường dẫn được mã hóa liên quan đến tài khoản có tên bắt đầu bằng viptela-reserved-, vốn là các tài khoản dịch vụ hệ thống.
Biện pháp bảo vệ và cập nhật bản vá
Hiện tại không có phương án thay thế nào có thể giải quyết triệt để lỗ hổng này. Đối với các hệ thống triển khai tại chỗ (on-premises), quản trị viên cần thực hiện ngay việc hạn chế quyền truy cập vào SD-WAN Manager từ internet công cộng và chỉ cho phép kết nối từ các nguồn tin cậy.
Cisco đã phát hành các cập nhật bản vá để xử lý lỗ hổng này trong các phiên bản sau:
- 20.9.10.1
- 20.12.8.2
- 20.15.6.1
- 20.18.4.1
- 26.1.2.1
- 26.2.1
Đối với phiên bản Cisco SD-WAN Cloud Managed 20.15.605, vấn đề đã được khắc phục mà không cần khách hàng can thiệp. Nếu nghi ngờ hệ thống đã bị xâm nhập, quản trị viên nên thu thập tệp admin-tech bằng lệnh request admin-tech và mở yêu cầu hỗ trợ kỹ thuật (TAC) cấp độ 3 với thông tin tham chiếu đến CVE-2026-76504.










