Nach Darstellung der CISA handelt es sich um eine Schwachstelle bei der Hex-Kodierung: Der Cisco Catalyst SD-WAN Manager verarbeite die URI-Kodierung in HTTP-Anfragen fehlerhaft, wodurch ein nicht authentifizierter, entfernter Angreifer mit Administratorrechten auf ein betroffenes System zugreifen könne. Bei erfolgreicher Ausnutzung lässt sich die Authentifizierung durch eine präparierte HTTP-Anfrage an die API des Systems umgehen; der Angreifer erhält als Admin-Nutzer Zugriff auf die API.
Cisco hatte zuvor erklärt, im September 2026 auf die aktive Ausnutzung von CVE-2026-76504 aufmerksam geworden zu sein. Der Netzwerkausrüster stellt Kompromittierungsindikatoren (IoCs) bereit, mit denen Kunden ihre Umgebungen prüfen können:
- Prüfung von “/var/log/nms/containers/service-proxy/serviceproxy-access.log” auf Einträge im Zusammenhang mit j_security_check von unbekannten oder nicht autorisierten IP-Adressen
- Prüfung von “/var/log/nms/vmanage-server.log” auf Einträge im Zusammenhang mit j_security_check von unbekannten oder nicht autorisierten IP-Adressen, insbesondere wenn der Aufruf für Benutzer erfolgt, deren Namen mit “viptela-reserved-” beginnen
Angaben zur Ausnutzungsaktivität machte Cisco nicht: weder zu den Urhebern noch dazu, wie viele Organisationen bislang kompromittiert wurden oder wann die Ausnutzung erstmals beobachtet wurde. Behörden der US-Bundesverwaltung (Federal Civilian Executive Branch, FCEB) haben bis zum 3. Oktober 2026 Zeit, die Korrekturen einzuspielen.
Jake Knott, Leiter Threat Intelligence bei watchTowr, erklärte, Cisco SD-WAN wirke wie ein Dauergast auf der KEV-Liste der CISA: “Allein in diesem Jahr sind acht CVEs aus 2026 auf der KEV-Liste gelandet – das sollte ein äußerst deutliches Signal dafür sein, dass Angreifer den Wert der Plattform erkannt haben, und dieses Muster wird sich voraussichtlich nicht verlangsamen.” Überraschend sei das nicht: Als zentrale Oberfläche, mit der Unternehmen große Netzwerke verwalten, konfigurieren und überwachen, sei das System naturgemäß ein attraktives Ziel.
Organisationen, die den Catalyst SD-WAN Manager betreiben, sollten umgehend auf eine fehlerbereinigte Version aktualisieren und den Herstellerempfehlungen folgen – unter anderem, indem sie gezielt nach POST-Anfragen an URL-kodierte Varianten von “/j_security_check” suchen und ihre Instanzen auf Anzeichen einer Ausnutzung prüfen.
