Die Schwachstelle steckt in dem Teil der Manager-API, der Anmeldesitzungen verarbeitet. Der Manager verarbeitet die URI-Kodierung in einer HTTP-Anfrage fehlerhaft. Eine präparierte Anfrage kann dadurch eine Authentifizierungsregel umgehen, die den Zugriff auf einen einzelnen API-Endpunkt beschränken soll. Zugangsdaten braucht der Angreifer nicht, nur die Möglichkeit, diese Anfrage an die API zu senden. Nach Angaben von Cisco sind ins Internet exponierte Manager-Instanzen von einer Kompromittierung bedroht. Standardmäßig trägt der Benutzer admin die Rolle netadmin, die sämtliche Operationen auf dem Gerät ausführen darf.
Ciscos Product Security Incident Response Team sei im September 2026 „von der aktiven Ausnutzung dieser Schwachstelle Kenntnis erlangt“, teilte das Unternehmen mit. Entdeckt wurde der Fehler, während Ciscos Technical Assistance Center (TAC) einen Supportfall bearbeitete. Wie viele Kunden angegriffen wurden, wann die Angriffe begannen, wer dahintersteckt und was die Angreifer mit dem Zugang anstellten, geht aus dem Hinweis nicht hervor.
Betroffen ist der SD-WAN Manager unabhängig von der Konfiguration des Systems; weitere Produkte sind nicht als betroffen aufgeführt. CVE-2026-76504 ist unabhängig von drei zuvor behobenen Cisco-SD-WAN-Schwachstellen:
- CVE-2026-20182, behoben im Mai
- CVE-2026-20245, behoben im Juni
- CVE-2026-20262, ebenfalls behoben im Juni
Ein Vergleich der Sicherheitshinweise zeigt, dass die dort genannten korrigierten Versionen durchweg älter sind als die nun veröffentlichten. Ein Manager, der zuletzt für die Mai- oder Juni-Fixes aktualisiert wurde, benötigt also dieses zusätzliche Update. Nicht aufgeführt sind diesmal die Release-Stränge 20.10, 20.11, 20.13, 20.14 und 20.16, die der Mai-Hinweis noch nannte. Ebenso fehlen Cisco SD-WAN Cloud-Pro und Cisco SD-WAN for Government (FedRAMP), zwei Bereitstellungsvarianten, die in den Hinweisen vom Mai und Juni genannt waren.
Cisco SD-WAN Cloud (Cisco Managed) ist bereits mit Release 20.15.605 korrigiert; Kunden dieser Variante müssen nicht tätig werden. Bis ein lokal betriebener Manager aktualisiert ist, empfiehlt Cisco, den Zugriff aus unsicheren Netzen wie dem Internet einzuschränken. Wo Internetzugriff nötig ist, sollten nur bekannte, vertrauenswürdige Hosts zugelassen werden und die Control Components hinter einer Firewall stehen. In Umgebungen von Cisco Catalyst SD-WAN Cloud Hosted ist diese Maßnahme bereits umgesetzt. Die Gegenmaßnahme habe in einer Testumgebung funktioniert, so Cisco; Kunden sollten ihre Auswirkungen auf das eigene Netz vor dem Einsatz bewerten.
Ciscos Härtungsleitfaden für SD-WAN hält fest, dass administrative Schnittstellen wie die Ports 443, 22 und 830 nicht direkt im Internet erreichbar sein sollten. HTTPS-Zugriff auf den Manager solle ausschließlich von einem Jump-Host oder aus einem Management-Subnetz erfolgen.
Die von Cisco beschriebenen Kompromittierungsindikatoren drehen sich um j_security_check, den Anfragepfad, über den der Manager sitzungsbasierte Anmeldungen abwickelt. In Ciscos Beispiel ist ein Zeichen dieses Pfads URI-kodiert, woraus /%6a_security_check wird, wobei %6a für den Buchstaben j steht. Auf Einträge zu j_security_check von unbekannten oder nicht autorisierten IP-Adressen sollten zwei Logdateien geprüft werden:
- /var/log/nms/containers/service-proxy/serviceproxy-access.log
- /var/log/nms/vmanage-server.log, insbesondere Einträge zu Benutzern, deren Namen mit viptela-reserved- beginnen
Namen mit dem Präfix viptela-reserved- gehören zu reservierten System-Dienstkonten. Kodiert werden kann jedes beliebige Zeichen der Anfrage, %6a ist also nur ein Beispiel. Dieselben Einträge können auch im Normalbetrieb auftreten; jeder Treffer muss gegen das übliche Aktivitätsmuster geprüft werden, um Fehlalarme zu vermeiden.
Zur Klärung, ob ein Manager kompromittiert wurde, können Kunden beim Cisco TAC einen Fall der Schweregrad-Stufe 3 eröffnen und CVE-2026-76504 im Titel angeben. Cisco bittet darum, zuvor auf dem Manager request admin-tech auszuführen, damit die Ausgabedatei ausgewertet werden kann. Eine Erkennungsregel enthält der Hinweis nicht, und er äußert sich auch nicht dazu, ob ein Update einen bereits eingedrungenen Angreifer entfernt. In den Hinweisen zur Mai-Lücke und zur ersten Juni-Lücke hatte Cisco erklärt, ein Update allein behebe eine bestätigte Kompromittierung nicht, und Kunden aufgefordert, die admin-tech-Datei vor dem Upgrade zu sichern.
CVE-2026-76504 reiht sich in eine Serie von Cisco-SD-WAN-Schwachstellen ein, die in diesem Jahr als ausgenutzt eingestuft wurden. Mit Stand 30. September führte der Katalog bekannter ausgenutzter Schwachstellen (KEV) der US-Behörde CISA acht Cisco-SD-WAN-Lücken, die 2026 aufgenommen wurden.
