Cisco修复SD-WAN Manager认证绕过漏洞:已发现利用,云端托管与自管处置要分开

前天 3阅读

Cisco于2026年9月30日13时GMT首次公开CVE-2026-76504安全公告。该漏洞影响Catalyst SD-WAN Manager的API会话认证,可让未认证的远程攻击者获得管理员级API访问。Cisco给出的CVSS 3.1基础分为9.8,并确认在9月已发现实际利用。修复软件已经发布。

公告强调,受影响情况不取决于系统配置,限制管理入口只能缓解暴露,不能修复漏洞。不同版本分支有各自修复版;例如20.12分支对应20.12.8.2。Cisco Managed云端服务已在20.15.605处理此问题,客户无需执行升级操作,可在服务界面核对状态。

Cisco修复SD-WAN Manager认证绕过漏洞:已发现利用,云端托管与自管处置要分开

AI生成概念示意图,非真实产品界面、硬件照片或事件现场。

先把管理入口和设备归属对上

以下为独立分析。网络管理平台通常连接许多分支站点,资产台账若只列路由器型号,可能漏掉真正需要处理的管理组件。处置起点应是一张清单:哪个团队负责管理平台、当前运行什么版本、采用哪种托管方式、哪些网络能够访问管理入口。清单需要对应实际实例,不能只写采购合同中的产品名。

同一家企业也可能同时使用厂商托管、自建和合作伙伴维护的环境。它们需要的动作不同。把所有设备都发进同一张升级工单,既可能重复干预已修复的服务,也可能让没有归属的自管实例继续等待。每条记录最好有负责人、处置路径和能证明完成的材料。跨团队转交时,也应注明谁负责检查升级兼容性,避免任务被反复转回。

补丁完成与历史调查并行推进

以下是假设处置流程,并非真实客户案例或攻击测试。某企业发现两套管理环境,其中一套为自管。团队先依据官方升级兼容性资料确定适用版本,保留必要诊断资料并安排变更,再让网络负责人确认分支管理功能恢复。另一套托管环境则核实服务版本和维护责任,留下查验时间。

修复当前漏洞与判断过去是否被利用,是两个需要分别交付的结果。Cisco公告列出了供调查参考的日志线索,也提醒部分迹象可能出现在正常操作中。分析人员需要结合来源地址、操作时间和日常行为理解记录;单个匹配项不能直接写成已入侵,没有匹配也不能反向证明从未发生。

如果调查需要外部支持,应按组织已有流程保全材料并联系服务方。日志采集时间、设备时区和保留范围应一起记录,否则多个系统上的动作很难拼成同一条时间线。也不宜为了验证风险,在生产管理入口自行发送攻击请求,版本与配置查验应优先采用厂商支持的方法。

用实例状态关闭工单

验收材料可以包含实例标识、修复前后版本、正常管理任务结果和未解决的问题。若升级后界面可以打开,但自动配置任务或分支状态同步异常,处置尚未完整结束。网络团队和安全团队应约定同一完成条件,让恢复可用与风险处理在记录上能够相互对应。

这份公告带来的紧迫性来自厂商确认的实际利用,而具体行动仍要落到部署方式和版本分支。对运维人员而言,最有用的进展是一套已核实的管理实例清单,以及逐项可追溯的修复和调查记录。

信息来源与核验时间

Cisco关于CVE-2026-76504的官方安全公告,来源日期:2026-09-30。

本文核验于北京时间2026年10月2日。公告事实与独立分析分别标明,假设案例并非产品实测。

文章版权声明:除非注明,否则均为云鹊BLOG原创文章,转载或复制请以超链接形式并注明出处。