Ce document décrit les étapes à suivre pour identifier et corriger une vulnérabilité de sécurité SD-WAN critique conformément aux dates de l'avis PSIRT du 30 septembre 2026. Cisco recommande vivement d'effectuer une mise à niveau vers une version logicielle fixe pour résoudre ce problème.
Cisco vous recommande de prendre connaissance des rubriques suivantes :
The information in this document was created from the devices in a specific lab environment. All of the devices used in this document started with a cleared (default) configuration. Si votre réseau est en ligne, assurez-vous de bien comprendre l’incidence possible des commandes.
Pour obtenir des informations détaillées et les dernières mises à jour, reportez-vous à la page d'avis officielle du PSIRT.
Cet avis est disponible sur ce lien :
Cette lacune est corrigée par le présent avis du PSIRT :
Cet avis concerne Cisco Catalyst SD-WAN Manager (vManage).
Remarque : Tous les gestionnaires SD-WAN (vManage) qui exécutent une version antérieure à la première version fixe sont vulnérables et nécessitent une mise à niveau immédiate. Cependant, tous les Catalyst Managers ne présentent pas de signes de compromission.
Action requise : Collectez les admin-techs de tous les gestionnaires SD-WAN Catalyst, mettez-les à niveau vers une version fixe et ouvrez un dossier Cisco TAC afin que le TAC puisse analyser vos admin-techs à la recherche d'indicateurs de compromission.
Le TAC est disponible pour :
Remarque : N'attendez pas les résultats de l'analyse TAC avant de procéder à la mise à niveau. La mise à niveau vers une version fixe est la priorité la plus élevée et permet de supprimer la vulnérabilité. L'analyse TAC de l'étape 3 détermine si d'autres actions sont nécessaires après la mise à niveau.
required : Collectez les fichiers admin-tech de tous les managers (vManage) avant la mise à niveau pour vous assurer qu'aucune donnée de diagnostic n'est perdue. Ces fichiers sont utilisés par le TAC à l'étape 3 pour analyser votre environnement à la recherche d'indicateurs de compromission.
Collection :
Remarque : Pour la génération admin-tech, sélectionnez les options Log et Tech. Core n'est pas requis.
Collecte d'un Admin-Tech dans un environnement SD-WAN et téléchargement vers le dossier TAC
Remarque : Le TAC analyse ces fichiers afin d'évaluer votre environnement à la recherche d'indicateurs de compromission et d'orienter le chemin de correction approprié.
Pour ceux qui ne peuvent pas partager de fichiers admin-tech, des étapes de vérification manuelle sont disponibles. Ces étapes fournissent des indicateurs préliminaires qui doivent être documentés et partagés avec le TAC.
Reportez-vous à la section Étapes de vérification manuelles à la fin de ce document pour des procédures détaillées. Documentez toutes les conclusions et fournissez-les au TAC dans votre dossier d'assistance.
Après avoir collecté les admin-techs à l'étape 1, mettez à niveau tous les managers (vManage) vers une version logicielle fixe.
Important : N'attendez pas les résultats de l'analyse TAC avant de procéder à la mise à niveau. La mise à niveau vers une version fixe est la priorité la plus élevée et permet de supprimer la vulnérabilité. L'analyse TAC de l'étape 3 détermine si d'autres actions sont nécessaires après la mise à niveau.
Sélectionnez la version appropriée dans le tableau Versions logicielles fixes de ce document.
Avertissement : La mise à niveau doit rester dans votre version principale actuelle. Ne mettez pas à niveau vers une version majeure supérieure sans conseils explicites du TAC.
Mise à niveau des contrôleurs SD-WAN à l'aide de l'interface utilisateur graphique ou CLI vManage
Remarque : Si vous rencontrez des problèmes lors de la mise à niveau, ouvrez un dossier TAC pour obtenir de l'aide sur la mise à niveau.
Après la mise à niveau de l'étape 2, ouvrez un dossier d'assistance du TAC Cisco et téléchargez les fichiers admin-tech collectés à l'étape 1. Le TAC recherche les indicateurs de compromission sur les techniciens admin.
Actions requises :
Remarque : Le TAC analyse les fichiers admin-tech et communique les résultats de l'analyse. Si aucun indicateur de compromission n'est trouvé, aucune action supplémentaire n'est requise au-delà de la mise à niveau.
Si le TAC identifie des indicateurs de compromission dans votre environnement, il vous contacte pour vous fournir des conseils de correction spécifiques. Suivez toutes les instructions fournies par le TAC.
Si aucun indicateur de compromission n'est identifié, la mise à niveau effectuée à l'étape 2 est suffisante et aucune autre correction n'est requise.
Ces versions logicielles contiennent le correctif pour cette vulnérabilité. Effectuez une mise à niveau vers la première version fixe de votre catégorie de version actuelle.
| Version du logiciel Cisco Catalyst SD-WAN | Première Version Fixe | Logiciels disponibles |
|---|---|---|
| Antérieure à 20.91 | Migrer vers une version fixe. | |
| 20.9 | 20.9.10.1 | Images de mise à niveau 20.9.10.1 pour vManage |
| 20.12 | 20.12.8.2 | Images de mise à niveau 20.12.8.2 pour vManage |
| 20.15 | 20.15.6.1 | Images de mise à niveau 20.15.6.1 pour vManage |
| 20.18 | 20.18.4.1 | Images de mise à niveau 20.18.4.1 pour vManage |
| 26.1 | 26.1.2.1 | Images de mise à niveau 26.1.2.1 pour vManage |
| 26.2 | 26.2.1 | Images de mise à niveau 26.2.1 pour vManage |
1 Ces versions ont atteint la fin de la maintenance logicielle. Cisco encourage vivement les clients à passer à une version prise en charge.
L'équipe PSIRT (Product Security Incident Response Team) de Cisco valide uniquement les informations relatives aux versions affectées et fixes documentées dans l'avis.
Remarque : Cisco a également remédié à cette vulnérabilité dans la version 20.15.605 de Cisco SD-WAN Cloud (Cisco Managed), basée sur le cloud. Aucune action de l'utilisateur n'est requise. Les clients peuvent déterminer l'état de correction actuel ou la version du logiciel à l'aide de la fonction Aide de l'interface utilisateur graphique du service.
Références importantes :
Remarque : La collecte Admin-tech est la méthode préférée et recommandée. Utilisez uniquement la vérification manuelle si vous ne pouvez absolument pas collecter et partager des fichiers admin-tech. Si vous ne parvenez pas à collecter les fichiers admin-tech, suivez ces étapes manuelles pour collecter les indicateurs préliminaires du TAC.
Remarque :
Exigences: Ces étapes doivent être effectuées sur tous les gestionnaires (vManage), y compris chaque membre du cluster et chaque gestionnaire d'un site de reprise après sinistre (DR). Accédez aux fichiers journaux à partir de vshell (vshell à partir de l'interface de ligne de commande de Manager) et passez en revue les fichiers journaux actuels et les fichiers journaux pivotés.
Cet avis comporte deux indicateurs de compromission. Les deux concernent des entrées pour j_security_check dans lesquelles un caractère de la requête est codé (par exemple /%6a_security_check), à partir d'adresses IP inconnues ou non autorisées.
Important : Les exemples de cette section montrent l'utilisation de %6a comme caractère codé j dans la requête. Ce n'est qu'un exemple, et la vulnérabilité permet d'utiliser n'importe quel caractère codé dans la requête.
Remarque : Les systèmes Cisco Catalyst SD-WAN Manager qui sont exposés à Internet et dont les ports sont exposés à Internet risquent d'être compromis. Dans certains cas, ces indicateurs de compromission peuvent se produire lors d'opérations standard. Par conséquent, ils doivent être évalués par rapport à la position normale du réseau pour identifier et éviter les faux positifs.
| Indicateur | Fichier journal | Ce que cela signifie | Vérification |
|---|---|---|---|
Demande codée j_security_check reçue |
/var/log/nms/containers/service_proxy/serviceproxy-access.log* |
Un client a envoyé une demande de ce type au responsable. | Vérification 1 |
Demande codée j_security_check traitée pour un utilisateur viptela-reserved-*. |
/var/log/nms/vmanage-server.log* |
Le gestionnaire a traité une demande de ce type pour un utilisateur viptela-reserved-* (un compte de service système réservé). |
Vérification 2 |
Vérifiez le fichier serviceproxy-access.log, situé à l'adresse /var/log/nms/containers/service_proxy/serviceproxy-access.log, pour les entrées qui sont liées à j_security_check à partir d'adresses IP inconnues ou non autorisées, comme indiqué dans cet exemple :
[2026-09-29T23:11:13.948-05:00] "POST /%6a_security_check HTTP/1.1" 200 - 48 0 4 - "10.10.10.47,192.168.1.174" "Mozilla/5.0" "92980fc6-bb3c-4b67-8a6d-af5ceb236d4c" "vmanage-9999.example.com" "127.0.0.1:8080"
Certains fichiers journaux du système vManage sont restreints derrière l'accès racine et ne sont pas accessibles directement par les clients. Pour consulter ces journaux, les clients doivent générer un fichier admin-tech.
Interpréter les résultats et le document pour le TAC
Si aucune entrée de ce type n'est trouvée :
Si de telles entrées sont trouvées :
Vérifiez dans le fichier vmanage-server.log, situé à l'adresse /var/log/nms/vmanage-server.log, les entrées qui sont liées à j_security_check à partir d'adresses IP inconnues ou non autorisées, en particulier si elles sont appelées pour les utilisateurs qui incluent des noms commençant par viptela-reserved-, comme indiqué dans cet exemple :
29-Sep-2026 23:11:13,952 CDT [] [vManage-new] [UserUtils] (default task-127462) |default| Request Stored in Map is (/%6a_security_check) for user (viptela-reserved-..)
Remarque : Les comptes de service système réservés à viptela sont documentés dans la section Authentication, Authorization, and Accounting du Guide de configuration des interfaces et systèmes SD-WAN de Cisco Catalyst.
Interpréter les résultats et le document pour le TAC
Si aucune entrée de ce type n'est trouvée :
Si de telles entrées sont trouvées :
Q : Quelle est la première étape pour répondre à cet avis de sécurité ?
A : Collectez les fichiers admin-tech de tous les managers (vManage), puis mettez à niveau tous les managers vers une version logicielle fixe. Après la mise à niveau, ouvrez un dossier TAC et téléchargez les admin-techs afin que le TAC puisse analyser votre environnement à la recherche d'indicateurs de compromission.
Q : Quels composants sont concernés par cet avis ?
A : Seul Cisco Catalyst SD-WAN Manager (vManage) est concerné.
Q : Devons-nous également mettre à niveau les contrôleurs, les validateurs ou les routeurs de périphérie ?
A : Non, pas pour répondre à cet avis. Mettez à niveau tous les gestionnaires (vManage) vers une version fixe et utilisez la matrice de compatibilité des contrôleurs pour confirmer que la nouvelle version de Manager est compatible avec vos autres composants.
Q : Une solution de contournement est-elle disponible ?
A : Non. Il n'existe aucune solution de contournement pour résoudre cette vulnérabilité. Effectuez une mise à niveau vers une version fixe.
Q : Quelle version dois-je mettre à niveau ?
A : Effectuez une mise à niveau vers la première version fixe de votre version actuelle dès que possible. Reportez-vous au tableau Versions logicielles fixes de ce document. Le TAC confirme la version appropriée pour votre environnement spécifique.
Q : J'ai déjà effectué une mise à niveau vers une version fixe pour un avis de sécurité SD-WAN précédent. Dois-je effectuer une nouvelle mise à niveau ?
A : Oui, sauf si votre version actuelle est antérieure ou égale à la première version fixe de votre catégorie dans le tableau Versions logicielles fixes. Les versions corrigées pour les avis antérieurs n'incluent pas nécessairement le correctif pour cette vulnérabilité.
Q : Dois-je collecter des admin-techs auprès de tous les managers ?
A : Oui. Le centre d'assistance technique (TAC) a besoin des fichiers admin-tech de chaque gestionnaire (vManage), y compris chaque membre du cluster et chaque gestionnaire d'un site de reprise après sinistre (DR), pour évaluer correctement votre environnement.
Q : Puis-je vérifier moi-même les indicateurs de compromission ?
A : Oui. Si vous ne pouvez pas collecter de fichiers admin-tech, utilisez les étapes de vérification manuelles sur chaque manager et partagez les résultats avec le TAC. La collecte admin-tech reste la méthode privilégiée, et le TAC procède à la détermination officielle de l'évaluation.
Q : Comment le TAC détermine-t-il si mon système a été compromis ?
A : Le TAC analyse les fichiers admin-tech à l'aide d'outils spécialisés afin d'évaluer votre environnement et de détecter les indicateurs de compromission.
Q : Que se passe-t-il si des indicateurs de compromission sont identifiés ?
A : Le TAC vous contacte pour discuter des prochaines étapes et des conseils spécifiques à votre environnement. Cisco n'effectue pas la correction en votre nom. Le TAC vous fournit les conseils nécessaires pour poursuivre.
Q : Puis-je démarrer la mise à niveau avant que le TAC n'analyse mes admin-techs ?
A : Oui. Collectez les admin-techs, effectuez une mise à niveau vers une version fixe, puis ouvrez un dossier TAC afin que le TAC puisse analyser les admin-techs à la recherche d'indicateurs de compromission.
Q : Un temps d'arrêt est-il attendu pendant la correction ?
A : L'impact dépend de votre architecture de déploiement et du chemin de correction. Le TAC fournit des conseils sur la minimisation de l'impact du service pendant le processus.
Q : J'ai une superposition SD-WAN hébergée dans le cloud. Quelles sont mes options de mise à niveau ?
A : Pour les superpositions hébergées dans le cloud, les clients ont deux options :
Q : Nous sommes une superposition hébergée par Cisco. Devons-nous revoir les règles d'accès sur le SSP ?
A : Tous les clients hébergés par Cisco sont invités à consulter leurs propres règles entrantes autorisées dans SSP > Overlay Details > Allow Inbound rules et à s'assurer que seuls les préfixes nécessaires de votre côté sont autorisés. Ces règles sont uniquement destinées à l'accès à la gestion et ne s'appliquent pas aux routeurs de périphérie.
Q : Le TAC Cisco fournit-il des services d'analyse ou d'investigation pour cette vulnérabilité ?
A : Le centre d'assistance technique Cisco peut aider les clients en recherchant des indicateurs de compromission (IoC) associés à cette vulnérabilité. Toutefois, le TAC ne procède pas à une analyse approfondie des enquêtes judiciaires ou des incidents. Pour un travail d'investigation complet ou des enquêtes de sécurité détaillées, nous recommandons aux clients de faire appel à leur société de réponse aux incidents (IR) tierce préférée.
Q : Quelles sont les meilleures pratiques générales ou les moyens de réduire les vulnérabilités de ma superposition SD-WAN ?
A : Reportez-vous au Guide de durcissement SD-WAN de Cisco Catalyst pour connaître les meilleures pratiques et les recommandations visant à réduire les vulnérabilités dans votre superposition SD-WAN.
| Révision | Date de publication | Commentaires |
|---|---|---|
1.0 |
30-Sep-2026
|
Première publication |