Cisco cảnh báo lỗ hổng zero-day nghiêm trọng trong SD-WAN Manager đang bị khai thác
Cisco vừa phát đi cảnh báo về một lỗ hổng zero-day nghiêm trọng (CVE-2026-76504) trên Cisco Catalyst SD-WAN Manager, cho phép kẻ tấn công vượt qua xác thực và chiếm quyền quản trị mà không cần tài...
- Giọng nữ Bắc
Cisco vừa chính thức phát đi cảnh báo khẩn cấp về một lỗ hổng zero-day nghiêm trọng trên Cisco Catalyst SD-WAN Manager, hệ thống quản trị mạng SD-WAN phổ biến của hãng. Lỗ hổng này hiện đã bị các đối tượng tấn công khai thác trong thực tế.
Table Of Content
Chi tiết về lỗ hổng CVE-2026-76504
Được định danh là CVE-2026-76504, lỗ hổng này có điểm CVSS lên tới 9.8/10. Vấn đề nằm ở cách xử lý mã hóa URI trong các yêu cầu HTTP tại API của Manager. Cụ thể, một kẻ tấn công từ xa không cần thông tin đăng nhập có thể gửi các yêu cầu được thiết kế đặc biệt để vượt qua cơ chế xác thực, từ đó chiếm quyền truy cập với vai trò quản trị viên (admin).
Theo Cisco, các hệ thống Manager đang kết nối trực tiếp với internet đối mặt với rủi ro cao nhất. Khi chiếm được quyền, kẻ tấn công có thể thực hiện mọi thao tác quản trị trên thiết bị.
Các phiên bản bị ảnh hưởng và giải pháp
Cisco xác nhận không có giải pháp thay thế (workaround) nào ngoài việc cập nhật lên các phiên bản đã được vá lỗi. Người dùng cần kiểm tra và nâng cấp ngay lập tức theo bảng dưới đây:
- 20.9: Cập nhật lên 20.9.10.1
- 20.12: Cập nhật lên 20.12.8.2
- 20.15: Cập nhật lên 20.15.6.1
- 20.18: Cập nhật lên 20.18.4.1
- 26.1: Cập nhật lên 26.1.2.1
- 26.2: Cập nhật lên 26.2.1
Đối với các phiên bản cũ hơn 20.9, người dùng cần thực hiện di chuyển (migrate) lên các bản phát hành đã được hỗ trợ và vá lỗi.
Khuyến nghị bảo mật
Trong thời gian chờ đợi cập nhật, Cisco khuyến cáo các quản trị viên thực hiện các biện pháp sau:
- Hạn chế truy cập: Không phơi bày các giao diện quản trị (cổng 443, 22, 830) trực tiếp ra internet. Chỉ cho phép truy cập từ các host tin cậy hoặc thông qua mạng quản trị nội bộ (jump host).
- Kiểm tra dấu hiệu xâm nhập: Rà soát các file log tại
/var/log/nms/containers/service-proxy/serviceproxy-access.logvà/var/log/nms/vmanage-server.logđể tìm kiếm các yêu cầu bất thường liên quan đếnj_security_checkhoặc các tài khoản có tiền tốviptela-reserved-.
Nếu nghi ngờ hệ thống đã bị xâm nhập, người dùng nên liên hệ với bộ phận hỗ trợ kỹ thuật (TAC) của Cisco để được hướng dẫn kiểm tra chuyên sâu trước khi tiến hành cập nhật, vì bản vá đơn thuần có thể không loại bỏ được quyền truy cập của kẻ tấn công nếu chúng đã chiếm quyền từ trước.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.