Kerngegevens
- Leverancier
- Cisco
- Soort software
- netwerk
- Getroffen versies
- Cisco Catalyst SD-WAN Manager tot 20.9.10.1, vanaf 20.12 tot 20.12.8.2, vanaf 20.15 tot 20.15.6.1, vanaf 20.18 tot 20.18.4.1, vanaf 26.1 tot 26.1.2.1, 26.2
- Oplossing
- Update beschikbaar
- Opgeloste versie
- Cisco Catalyst SD-WAN Manager 20.9.10.1
- Cisco Catalyst SD-WAN Manager 20.12.8.2
- Cisco Catalyst SD-WAN Manager 20.15.6.1
- Cisco Catalyst SD-WAN Manager 20.18.4.1
- Cisco Catalyst SD-WAN Manager 26.1.2.1
- Gepubliceerd
- 30 september 2026
- Laatst bijgewerkt
- 30 september 2026
Simpel uitgelegd
Wat is er aan de hand?
In Cisco Catalyst SD-WAN Manager zit een fout in de manier waarop de API gebruikers aanmeldt. Een aanvaller kan een speciaal samengesteld webverzoek sturen en zo de inlogcontrole van een bepaald API-onderdeel omzeilen. Daarna krijgt de aanvaller toegang tot de API met de rechten van de beheerder (admin). Het lek wordt volgens de gegevens al actief misbruikt.
Wie loopt risico?
Risico lopen organisaties die Cisco Catalyst SD-WAN Manager gebruiken in een van de getroffen versies. De aanvaller hoeft geen account te hebben en kan het lek via het netwerk uitbuiten, zonder dat een gebruiker iets hoeft te doen. Het risico is groter als de API van het systeem vanaf internet of een minder vertrouwd netwerk bereikbaar is.
Wat moet je doen?
Controleer je versie
Kijk welke versie van Cisco Catalyst SD-WAN Manager je gebruikt. Getroffen zijn versies tot 20.9.10.1, vanaf 20.12 tot 20.12.8.2, vanaf 20.15 tot 20.15.6.1, vanaf 20.18 tot 20.18.4.1, vanaf 26.1 tot 26.1.2.1 en versie 26.2.
Installeer een opgeloste versie
Werk bij naar de opgeloste versie van jouw tak: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1 of 26.1.2.1. Gebruik hiervoor de instructies in het advies van Cisco.
Gebruik je versie 26.2?
Voor 26.2 noemen de gegevens geen opgeloste versie. Volg het advies van Cisco en pas de daarin genoemde maatregelen toe.
Beperk de blootstelling
Controleer of het systeem en de API vanaf internet bereikbaar zijn. Beperk de toegang zoveel mogelijk tot vertrouwde netwerken en beheerders.
Zoek naar sporen van misbruik
Omdat het lek actief wordt misbruikt, is het verstandig te onderzoeken of er ongebruikelijke toegang tot de API of wijzigingen in het systeem zijn geweest. De Amerikaanse overheidsdienst CISA verwijst hiervoor naar eigen eisen voor forensisch onderzoek.
Technische detailsBeschrijving, CVSS-vector, EPSS en adviezen
Beschrijving
De kwetsbaarheid zit in het sessiegebaseerde authenticatiebeheer van de API van Cisco Catalyst SD-WAN Manager. Het systeem verwerkt de URI-codering in een HTTP-verzoek niet correct. Daardoor kan een speciaal samengesteld verzoek een authenticatieregel omzeilen die de toegang tot een bepaald API-eindpunt moet beperken. Een succesvolle aanval geeft toegang tot de API als admin-gebruiker. De fout is ingedeeld als CWE-177, onjuiste verwerking van URL-codering. De CNA geeft een CVSS 3.1-score van 9,8: aanvalsroute via het netwerk, lage complexiteit, geen rechten of gebruikersinteractie nodig en grote gevolgen voor vertrouwelijkheid, integriteit en beschikbaarheid.
CVSS-vector (versie 3.1, basisscore 9,8, bron: CNA)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H- Zwakheid (CWE)
- CWE-177 · Onjuiste verwerking van URL-codering (hexadecimale codering)
- Aanvalsroute
- Via het netwerk of internet
- EPSS, kans op misbruik binnen 30 dagen
- 1,6%
- Aanvalscode openbaar
- Ja
- Op de KEV-lijst van CISA
- Sinds 30 september 2026
- Deadline van CISA
- 3 oktober 2026
- Gebruikt door ransomwaregroepen
- Niet bekend
Advies van de overheid
- NCSC (Nederland)Kans: Middel · Schade: HoogBekijk advies