思科披露 Catalyst SD-WAN Manager 存在 CVSS 评分高达 9.8 的严重零日漏洞,已被黑客在野利用。攻击者无需凭据即可绕过 API 认证获取系统最高管理员权限,官方已发布修复补丁并建议紧急升级。
思科(Cisco)周三披露了其 Catalyst SD-WAN Manager 软件中的一个严重零日漏洞。攻击者正在积极利用该漏洞,在无需任何凭据的情况下获取受影响系统的管理员级别访问权限。
该漏洞追踪编号为 CVE-2026-76504,CVSS 严重性评分高达 9.8(满分 10 分),影响所有部署模式的 Catalyst SD-WAN Manager,不受具体系统配置影响。思科表示,其产品安全事件响应团队在 2026 年 9 月通过一次技术支持案例发现了该漏洞及其在野利用行为。由于目前不存在临时缓解方案,思科强烈建议客户尽快升级至修复版本。

该漏洞存在于 SD-WAN Manager(原名为 SD-WAN vManage)基于会话的 API 认证机制中。软件未能正确处理 HTTP 请求中的 URI 编码,导致攻击者可以通过构造恶意请求,绕过原本限制特定 API 端点访问的认证规则。成功利用该漏洞的攻击者可直接获得 admin 用户权限,该用户默认拥有 netadmin 角色,能够执行系统上的所有操作。
思科在安全公告中指出:“攻击者可通过向受影响系统的 API 发送特制 HTTP 请求来利用此漏洞。”
目前,思科尚未披露受攻击客户的数量、攻击起始时间、攻击者身份以及获取权限后的具体操作。
思科已针对所有受支持的软件分支发布了修复版本。运行 20.9 之前版本的机构必须迁移到受支持的修复版本,目前受支持分支的首批修复版本介于 20.9.10.1 至 26.2.1 之间。云托管服务 Cisco SD-WAN Cloud 已在 20.15.605 版本中完成修补,客户无需执行任何操作。
在完成本地部署系统升级前,思科建议组织阻断来自非受信任网络的所有访问,并将连接限制在防火墙后已知且受信任的主机范围内。网络安全机构 Rapid7 建议各组织将其视为紧急补丁处理,在常规更新周期之外优先部署。
思科公布了围绕会话登录请求路径 j_security_check 的威胁指标(IoC)。管理员应重点检查两个日志文件:serviceproxy-access.log 和 vmanage-server.log,排查来自未知 IP 地址的请求,尤其是请求路径中包含 URI 编码字符、且用户名以 viptela-reserved- 开头的记录。思科提醒,类似日志条目在正常操作中也可能出现,管理员需结合自身环境基准进行评估。
值得注意的是,安全公告并未说明升级是否能清除已经获得访问权限的攻击者。思科在今年早些时候针对 SD-WAN 漏洞的公告中曾提醒客户,仅靠打补丁无法解决已被确认的入侵状态。CVE-2026-76504 是今年第 5 个在野被利用的 SD-WAN 零日漏洞;截至 9 月 30 日,CISA 的已知被利用漏洞目录中已有 8 个在 2026 年新增的思科 SD-WAN 漏洞。
免费获取企业 AI 成熟度诊断报告,发现转型机会
关注公众号

扫码关注,获取最新 AI 资讯
3 步完成企业诊断,获取专属转型建议
已有 200+ 企业完成诊断