Marcus Chen, YuSMP Group
Marcus Chen Staff Engineer (Backend & Cloud), YuSMP Group · sicurezza delle infrastrutture per team enterprise negli Stati Uniti e in Europa
Un server di gestione della rete illuminato di luce ambra in una stanza buia, con cavi verso piccoli router di filiale e un cavo rosso che vi entra come un’intrusione

In breve

CVE-2026-76504 consente a un attaccante senza credenziali di usare l’API di Cisco Catalyst SD-WAN Manager come utente admin, ed è già sfruttata. Cisco ha pubblicato l’advisory con le release corrette il 30 settembre 2026. Lo stesso giorno la CISA l’ha classificata come sfruttata e ha dato alle agenzie federali USA tempo fino al 3 ottobre.

SD-WAN Manager è la console che distribuisce configurazione e policy a ogni router di filiale dell’overlay: l’accesso admin equivale quasi al controllo dell’intera rete. Se la vostra azienda usa Catalyst SD-WAN, trattate il Manager come qualsiasi sistema di produzione del vostro ambiente cloud e DevOps: aggiornatelo questa settimana, toglietelo da internet e controllate i log prima di chiudere il ticket.

Cosa ha comunicato Cisco?

Il 30 settembre 2026 Cisco ha pubblicato un advisory su CVE-2026-76504 in Catalyst SD-WAN Manager, il prodotto che molti team chiamano ancora vManage. Il difetto sta nel modo in cui il Manager elabora i caratteri codificati nell’URL delle richieste HTTP in ingresso. Un attaccante può codificare parte di un percorso API in modo che superi una regola di autenticazione su un endpoint specifico e poi usare l’API con i diritti dell’utente admin. Cisco la valuta 9,8 su 10.

Secondo Cisco la vulnerabilità colpisce i dispositivi indipendentemente dalla configurazione, non c’è workaround e gli attacchi sono già in corso. L’azienda l’ha individuata durante un caso di supporto TAC. Secondo Rapid7 e BleepingComputer, gli attaccanti scrivono la lettera «j» come %6a, così le richieste malevole puntano a /%6a_security_check invece che al normale gestore di login. La CISA ha aggiunto la CVE al catalogo delle vulnerabilità sfruttate lo stesso giorno e ha chiesto alle agenzie federali civili USA di correggerla entro sabato 3 ottobre.

Perché una falla nel Manager è peggio di un bug del router?

Una falla in un router di filiale espone una sede. SD-WAN Manager invece è il piano di gestione dell’intera fabric: contiene i template dei dispositivi, le policy di routing e sicurezza, i certificati e gli account admin che li modificano. I diritti admin sulla sua API sono le chiavi di ogni dispositivo edge gestito. Un attaccante può leggere la topologia, cambiare le policy o creare account che sopravvivono a una patch successiva.

Conta anche la cronologia. È la quinta falla di Cisco SD-WAN sfruttata quest’anno, dopo CVE-2026-20127 a febbraio, CVE-2026-20182 a maggio e CVE-2026-20245 e CVE-2026-20262 a giugno. I team che hanno aggiornato in primavera e sono passati oltre non sono protetti: tutte quelle correzioni precedono questo bug. La build in uso va verificata rispetto all’advisory del 30 settembre, non all’ultimo su cui si è intervenuti.

Cosa cambia per i team in Italia?

Primo, le console di gestione della rete sono ormai un bersaglio abituale delle zero-day. Cinque falle SD-WAN sfruttate in nove mesi sono una cadenza, non sfortuna. I team applicativi rilasciano con review, CI e rollout graduali, mentre il controller che instrada il traffico tra sedi, cloud e data center viene spesso aggiornato a mano quando qualcuno nota un advisory. È proprio questo divario che gli attaccanti sfruttano. Gli aggiornamenti del controller hanno bisogno di un responsabile, di un runbook testato e di un piano di rollback per essere rilasciati in un giorno.

Secondo, tenere il piano di gestione fuori da internet è il controllo più economico. Rapid7 e Cisco sottolineano entrambi che i Manager esposti su internet sono i più a rischio. Un Manager raggiungibile solo da una VPN di gestione o da una allowlist di jump host andrà comunque aggiornato, ma non sarà aperto a chiunque lo cerchi con uno scan.

Terzo, «abbiamo applicato la patch» non significa «non siamo stati violati». L’accesso admin all’API vuol dire che configurazione e account possono essere stati modificati prima dell’aggiornamento. Entrano quindi in gioco la valutazione di un data breach ai sensi del GDPR – con la notifica al Garante entro 72 ore –, gli obblighi di notifica previsti da NIS2 e, per le entità finanziarie, le regole DORA sugli incidenti ICT. Per rispondere in modo solido servono processi conformi al GDPR e log conservati.

Cosa fare adesso?

  1. Censire tutti i Manager. Elencate tutte le istanze di SD-WAN Manager, inclusi laboratorio, disaster recovery e nodi del cluster, con la release esatta. Tutto ciò che è sotto 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 o 26.2.1 nel rispettivo ramo è vulnerabile.
  2. Salvare i log, poi aggiornare. Copiate serviceproxy-access.log e vmanage-server.log prima della patch, poi aggiornate come change di emergenza. Le release precedenti alla 20.9 devono passare a un ramo corretto.
  3. Ridurre l’esposizione fino alla patch. Seguite l’indicazione di Cisco e consentite l’accesso al Manager solo da host noti e fidati dietro un firewall. È una misura tampone, non una correzione.
  4. Cercare gli indicatori. Cercate nei log richieste a j_security_check con caratteri codificati come %6a da IP sconosciuti e qualsiasi utente il cui nome inizia con viptela-reserved-. Confrontate template e policy con un backup sicuramente integro.
  5. Ruotare le credenziali e ritestare. In caso di anomalie, ruotate le credenziali admin e API, verificate account e certificati, valutate gli obblighi di notifica e inserite il piano di gestione nel prossimo penetration test.

Domande frequenti

Che cos’è CVE-2026-76504?

CVE-2026-76504 è un bypass critico dell’autenticazione in Cisco Catalyst SD-WAN Manager, il piano di gestione centrale noto in passato come vManage. Ha punteggio CVSS 9.8 ed è causato da una gestione errata dei caratteri codificati nell’URL delle richieste HTTP (CWE-177). Un attaccante remoto non autenticato può inviare una richiesta costruita ad arte che aggira una regola di autenticazione su un endpoint API e usare l’API del Manager con i privilegi dell’utente admin. Cisco ha pubblicato l’advisory il 30 settembre 2026.

CVE-2026-76504 è già sfruttata?

Sì. Secondo Cisco, il suo PSIRT è venuto a conoscenza dello sfruttamento a settembre 2026; la falla è emersa durante la gestione di un caso di supporto TAC. L’agenzia statunitense CISA l’ha inserita nel catalogo delle vulnerabilità sfruttate il 30 settembre 2026 e ha imposto alle agenze federali civili USA di correggerla entro il 3 ottobre 2026. BleepingComputer la conta come la quinta zero-day di Cisco SD-WAN sfruttata nel 2026.

Quali versioni di SD-WAN Manager correggono la falla?

Le release corrette sono 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 e 26.2.1. Le release precedenti alla 20.9 devono migrare a una versione corretta. Secondo Rapid7, le istanze cloud gestite da Cisco sono state aggiornate con la release 20.15.605. La falla colpisce i dispositivi indipendentemente dalla configurazione e Cisco non offre workaround.

Come verificare se il nostro SD-WAN Manager è stato compromesso?

Analizzate /var/log/nms/containers/service-proxy/serviceproxy-access.log e /var/log/nms/vmanage-server.log alla ricerca di richieste a j_security_check con caratteri codificati, come POST /%6a_security_check, da indirizzi IP sconosciuti, e di attività di utenti il cui nome inizia con viptela-reserved-. Conservate questi log prima dell’aggiornamento. Un’analisi pulita riduce il rischio ma non dimostra che nessuno abbia avuto accesso.

Cosa fare se non possiamo applicare subito la patch?

Cisco consiglia di bloccare l’accesso a SD-WAN Manager dalle reti non protette e di consentirlo solo a host noti e fidati dietro un firewall. Questo riduce l’esposizione ma non corregge la falla: è una misura tampone che si misura in ore, non in settimane, e l’aggiornamento va pianificato come change di emergenza.

Fonti

Cisco — Security Advisory: Catalyst SD-WAN Manager authentication bypass (CVE-2026-76504)
CISA — CISA Adds One Known Exploited Vulnerability to Catalog (Sept 30, 2026)
BleepingComputer — Cisco warns of new SD-WAN zero-day exploited in attacks
Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504)
The Hacker News — Cisco warns of attackers exploiting critical authentication bypass in SD-WAN Manager