Cisco SD-WAN Manager: zeroday CVE-2026-76504 misbruikt

Cisco SD-WAN Manager: zeroday CVE-2026-76504 misbruikt

Cisco heeft beveiligingsupdates uitgebracht voor een kritieke zeroday in Catalyst SD-WAN Manager. Aanvallers gebruiken het lek al om beheerdersrechten te krijgen op kwetsbare systemen. De kwetsbaarheid staat bekend als CVE-2026-76504.

Catalyst SD-WAN Manager heette eerder SD-WAN vManage. Met deze netwerkbeheersoftware kunnen beheerders tot 6.000 SD-WAN-apparaten monitoren en aansturen vanuit één dashboard. Wie dit platform weet te compromitteren, krijgt dus centraal zicht op, en mogelijk controle over, een groot deel van het wide area network van een organisatie.

"In september 2026 werd het Cisco PSIRT zich bewust van actief misbruik van deze kwetsbaarheid", aldus het bedrijf woensdag. PSIRT is het Product Security Incident Response Team van Cisco, de groep die meldingen over kwetsbaarheden in producten van de leverancier afhandelt. "Cisco raadt klanten ten zeerste aan te upgraden naar een softwareversie waarin het probleem is verholpen."

Een coderingstruc die authenticatie omzeilt

De bug zit in het sessiegebaseerde authenticatiebeheer van de API van de software. Volgens Cisco zijn alle installaties getroffen, ongeacht de systeemconfiguratie. Een aanvaller op afstand heeft geen inloggegevens nodig om het lek te misbruiken en kan beheerdersrechten verkrijgen.

"Deze kwetsbaarheid wordt veroorzaakt door een onjuiste verwerking van URI-codering in een HTTP-verzoek, waardoor het verzoek een authenticatieregel kan omzeilen die bedoeld is om de toegang tot een specifiek API-endpoint te beperken", legt Cisco uit.

In de praktijk is voor misbruik alleen een speciaal geprepareerd HTTP-verzoek naar de API van het getroffen systeem nodig. De authenticatieregel die de toegang tot een bepaald endpoint moet blokkeren, herkent het verzoek niet vanwege de manier waarop de URI is gecodeerd.

Cisco heeft niet beschreven welke aanvallen het heeft waargenomen, en ook niet wie erachter zit. Wel publiceerde het bedrijf indicators of compromise (IOC's). Volgens de advisory gebruiken kwaadaardige verzoeken %6a, de URI-gecodeerde vorm van de letter "j".

Waar u op sporen van een inbraak moet letten

Securityteams die vermoeden dat een SD-WAN Manager-instantie is gecompromitteerd, moeten twee logbestanden nalopen:

  • serviceproxy-access.log, te vinden onder /var/log/nms/containers/service-proxy
  • vmanage-server.log, te vinden onder /var/log/nms/

In beide bestanden moeten analisten zoeken naar regels die betrekking hebben op j_security_check en afkomstig zijn van onbekende of niet-geautoriseerde IP-adressen.

Klanten die hulp nodig hebben bij het vaststellen of een systeem is gecompromitteerd, kunnen een case openen bij het Cisco TAC, het Technical Assistance Center van de leverancier. Cisco adviseert beheerders eerst admin-tech-bestanden te verzamelen, zodat het supportteam over de gegevens beschikt die het voor het onderzoek nodig heeft.

Een lastig jaar voor Cisco SD-WAN

CVE-2026-76504 is sinds januari al de vijfde SD-WAN-zeroday die in het wild wordt misbruikt.

In februari dichtte Cisco een lek in SD-WAN Manager waardoor informatie kon uitlekken (CVE-2026-20127) en dat al sinds minstens 2023 werd misbruikt. In mei meldde het bedrijf dat een authenticatie-omzeiling met de hoogste ernstscore in Catalyst SD-WAN Controller (CVE-2026-20182) actief werd misbruikt bij zeroday-aanvallen om beheerdersrechten te krijgen op ongepatchte apparaten.

Begin juni volgden nog twee SD-WAN-zerodays, CVE-2026-20245 en CVE-2026-20262, waarmee aanvallers rootrechten verkregen op kwetsbare systemen.

Het bredere beeld is niet veel beter. Sinds november 2021 heeft de Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) 90 Cisco-kwetsbaarheden toegevoegd aan haar lijst van lekken die in het wild worden misbruikt. Vier daarvan treffen Cisco Catalyst SD-WAN Manager, en zeven zijn gebruikt bij ransomware-aanvallen.

Onze analyse

Het kernprobleem is hier niet nieuw. Eén gecodeerd teken is genoeg om langs een authenticatieregel te glippen, en het doelwit is een beheerconsole die duizenden netwerkapparaten kan overzien. Voor aanvallers is die combinatie van weinig moeite en veel opbrengst moeilijk te negeren. Dat alle installaties getroffen zijn, ongeacht de configuratie, neemt bovendien de gebruikelijke geruststelling weg van "misschien is onze opzet wel veilig" waar sommige beheerders op leunen.

Ook het patroon over 2026 valt op. Vijf misbruikte zerodays in één productlijn binnen negen maanden wijst erop dat het SD-WAN-platform van Cisco een blijvend doelwit is geworden voor aanvallers, en geen incidenteel doelwit. Het past in een bredere trend waarbij aanvallers het gemunt hebben op edge-apparatuur en netwerkbeheersystemen, zoals deze maand te zien was met de authenticatie-omzeiling in Citrix NetScaler die massaal wordt aangevallen en het misbruikte lek in de VPN van Check Point. Vergelijkbare zorgen gelden voor routeringsapparatuur zoals MikroTik RouterOS. Deze systemen vormen het hart van netwerken, zijn vaak van buitenaf bereikbaar en draaien zelden endpointbeveiliging.

Voor lezers die Catalyst SD-WAN Manager gebruiken, moet patchen voorop staan, maar daarmee is het werk niet af. Omdat het lek al werd misbruikt voordat de update er was, is het verstandig de door Cisco genoemde logbestanden op de IOC's te controleren, ook op systemen die inmiddels zijn bijgewerkt. Door de beheerinterface alleen bereikbaar te maken vanuit vertrouwde netwerken, kan ook het risico van de volgende bug in deze productfamilie afnemen.

Het is de moeite waard om in de gaten te houden of CISA CVE-2026-76504 toevoegt aan haar catalogus van misbruikte kwetsbaarheden, en of Cisco of andere onderzoekers de aanvallen later aan een bekende groep koppelen. Aangezien eerdere Cisco-lekken door ransomwarebendes zijn gebruikt, zal de manier waarop dit lek verder wordt ingezet veel zeggen over het risico voor organisaties die traag updaten.