Nieuwsbrief

Elke week de belangrijkste lekken in je mail.

CVE-2026-76504

Cisco Catalyst SD-WAN Manager: aanmeldcontrole te omzeilen via API

Kritiek9,8Actief misbruikt
Door Redactie LekkenRadarCVE gepubliceerd: Op LekkenRadar sinds: CVSS 3.1 · bron: CNA

Kerngegevens

Leverancier
Cisco
Soort software
netwerk
Getroffen versies
Cisco Catalyst SD-WAN Manager tot 20.9.10.1, vanaf 20.12 tot 20.12.8.2, vanaf 20.15 tot 20.15.6.1, vanaf 20.18 tot 20.18.4.1, vanaf 26.1 tot 26.1.2.1, 26.2
Oplossing
Update beschikbaar
Opgeloste versie
Cisco Catalyst SD-WAN Manager 20.9.10.1
Cisco Catalyst SD-WAN Manager 20.12.8.2
Cisco Catalyst SD-WAN Manager 20.15.6.1
Cisco Catalyst SD-WAN Manager 20.18.4.1
Cisco Catalyst SD-WAN Manager 26.1.2.1
Gepubliceerd
30 september 2026
Laatst bijgewerkt
30 september 2026

Simpel uitgelegd

Wat is er aan de hand?

In Cisco Catalyst SD-WAN Manager zit een fout in de manier waarop de API gebruikers aanmeldt. Een aanvaller kan een speciaal samengesteld webverzoek sturen en zo de inlogcontrole van een bepaald API-onderdeel omzeilen. Daarna krijgt de aanvaller toegang tot de API met de rechten van de beheerder (admin). Het lek wordt volgens de gegevens al actief misbruikt.

Wie loopt risico?

Risico lopen organisaties die Cisco Catalyst SD-WAN Manager gebruiken in een van de getroffen versies. De aanvaller hoeft geen account te hebben en kan het lek via het netwerk uitbuiten, zonder dat een gebruiker iets hoeft te doen. Het risico is groter als de API van het systeem vanaf internet of een minder vertrouwd netwerk bereikbaar is.

Wat moet je doen?

  1. Controleer je versie

    Kijk welke versie van Cisco Catalyst SD-WAN Manager je gebruikt. Getroffen zijn versies tot 20.9.10.1, vanaf 20.12 tot 20.12.8.2, vanaf 20.15 tot 20.15.6.1, vanaf 20.18 tot 20.18.4.1, vanaf 26.1 tot 26.1.2.1 en versie 26.2.

  2. Installeer een opgeloste versie

    Werk bij naar de opgeloste versie van jouw tak: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1 of 26.1.2.1. Gebruik hiervoor de instructies in het advies van Cisco.

  3. Gebruik je versie 26.2?

    Voor 26.2 noemen de gegevens geen opgeloste versie. Volg het advies van Cisco en pas de daarin genoemde maatregelen toe.

  4. Beperk de blootstelling

    Controleer of het systeem en de API vanaf internet bereikbaar zijn. Beperk de toegang zoveel mogelijk tot vertrouwde netwerken en beheerders.

  5. Zoek naar sporen van misbruik

    Omdat het lek actief wordt misbruikt, is het verstandig te onderzoeken of er ongebruikelijke toegang tot de API of wijzigingen in het systeem zijn geweest. De Amerikaanse overheidsdienst CISA verwijst hiervoor naar eigen eisen voor forensisch onderzoek.

Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen

Beschrijving

De kwetsbaarheid zit in het sessiegebaseerde authenticatiebeheer van de API van Cisco Catalyst SD-WAN Manager. Het systeem verwerkt de URI-codering in een HTTP-verzoek niet correct. Daardoor kan een speciaal samengesteld verzoek een authenticatieregel omzeilen die de toegang tot een bepaald API-eindpunt moet beperken. Een succesvolle aanval geeft toegang tot de API als admin-gebruiker. De fout is ingedeeld als CWE-177, onjuiste verwerking van URL-codering. De CNA geeft een CVSS 3.1-score van 9,8: aanvalsroute via het netwerk, lage complexiteit, geen rechten of gebruikersinteractie nodig en grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid.

CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Zwakheid (CWE)
CWE-177 · Onjuiste verwerking van URL-codering (hexadecimale codering)
Aanvalsroute
Via het netwerk of internet
EPSS, kans op misbruik binnen 30 dagen
1,6%
Aanvalscode openbaar
Ja
Op de KEV-lijst van CISA
Sinds 30 september 2026
Deadline van CISA
3 oktober 2026
Gebruikt door ransomwaregroepen
Niet bekend

Advies van de overheid

Bronnen

Deel dit lek