Перейти к содержанию
РегионАмерика

ВысокийII Кибервойна и критическая инфраструктура30 сентября 2026 г., среда

Новая эксплуатируемая уязвимость в панели управления Cisco SD-WAN попала в каталог CISA

30 сентября Cisco сообщила, что уязвимость CVE-2026-76504 с оценкой 9,8 в Catalyst SD-WAN Manager используется в атаках. В тот же день CISA внесла её в каталог эксплуатируемых уязвимостей; обходного решения нет, есть только обновление.

Местоположение: САН-ХОСЕ

Согласно оценке Rapid7 от 30 сентября, уязвимость получила 9,8 балла из 10 по шкале CVSS. Ошибка связана с неправильной обработкой URL-кодирования. Удалённый злоумышленник без учётных данных может одним специально сформированным HTTP-запросом обойти аутентификацию и получить права администратора в API. SD-WAN Manager — центральная панель управления программно-определяемыми сетями, которые связывают филиалы; поэтому её захват может затронуть всю сеть.

По данным The Hacker News, Cisco обнаружила эксплуатацию в сентябре при разборе обращения в техническую поддержку. Компания выпустила исправления для версий 20.9, 20.12, 20.15, 20.18, 26.1 и 26.2; системы на версиях старше 20.9 нужно перевести на поддерживаемые. Издание сообщает, что в 2026 году в каталог CISA попали 8 уязвимостей Cisco SD-WAN. Rapid7 пишет, что это уже 5-я уязвимость нулевого дня в продукте SD-WAN, использованная в атаках с начала года. Cisco не раскрыла число пострадавших клиентов и не связала атакующих с какой-либо группой.

Каталог известных эксплуатируемых уязвимостей (KEV) CISA внёс уязвимость 30 сентября. Этот каталог обязывает федеральные ведомства США устанавливать исправления в установленный срок. Ранее в тот же каталог попали 2 уязвимости Citrix NetScaler 27 сентября и уязвимость Apple CoreGraphics 29 сентября; таким образом, за последние 4 дня в списке появилось не менее 4 новых записей.

Оценка Talay

Вывод

Панели управления сетью остаются приоритетной целью: через одну дверь злоумышленник получает доступ ко всей сети. 5-я за год уязвимость нулевого дня в одном семействе продуктов показывает, что новые способы обхода быстро находят вслед за исправлениями. Атакующий и число пострадавших организаций не раскрыты, поэтому масштаб инцидента прояснится в ближайшие дни.

Возможные последствия

  • Безопасность корпоративных сетейНегативноНедели

    Обходного решения нет, поэтому организации с доступным из интернета SD-WAN Manager вынуждены обновляться, не дожидаясь планового окна обслуживания.

  • Критическая инфраструктураНегативно1–6 месяцев

    Захват панелей, связывающих филиалы и площадки, создаёт риск перенаправления сетевого трафика в отраслях с разветвлённой сетью, таких как энергетика и финансы.

  • Организации в ТурцииНеопределённоНедели

    Турецким банкам, операторам связи и госструктурам с Cisco SD-WAN нужно сверить статус обновлений по тому же списку версий; сообщений об эксплуатации именно в Турции нет.

Вероятные сценарии

  1. 1
    Эксплуатация распространяется50 %

    По мере распространения технических деталей начинаются массовые сканирования необновлённых систем и появляются новые сообщения о взломах.

    Что отслеживать: Отчёты компаний безопасности о сканировании и взломах через CVE-2026-76504

  2. 2
    Ограниченные целевые атаки35 %

    Эксплуатация ограничивается небольшим числом целей, исправления быстро устанавливаются.

    Что отслеживать: Обновление бюллетеня Cisco о последствиях для клиентов

  3. 3
    Связь с госгруппировкой15 %

    Эксплуатацию связывают с известной государственной группировкой, атакующей сетевые устройства.

    Что отслеживать: Атрибуция атакующего от Cisco Talos или CISA

Вероятности — это откалиброванное суждение на основе источников, а не измерение; они пересматриваются с появлением новых данных. Не является инвестиционной рекомендацией.

Реакция рынка

Затронутые индикаторы

  • Оценка CVSS▼ 9,8
  • Уязвимостей Cisco SD-WAN в KEV, 2026▼ 8
  • Новых записей KEV за 4 дня▼ 4

Источники

  1. Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504)
  2. The Hacker News — Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager
  3. CISA — Каталог известных эксплуатируемых уязвимостей