In dit document worden stappen beschreven om een kritieke SD-WAN-beveiligingslek te identificeren en op te lossen volgens de PSIRT-adviesdatums van 30 september 2026. Cisco raadt ten zeerste aan om te upgraden naar een vaste softwarerelease om dit probleem op te lossen.
Cisco raadt kennis van de volgende onderwerpen aan:
De informatie in dit document is gebaseerd op de apparaten in een specifieke laboratoriumomgeving. Alle apparaten die in dit document worden beschreven, hadden een opgeschoonde (standaard)configuratie. Als uw netwerk live is, moet u zorgen dat u de potentiële impact van elke opdracht begrijpt.
Voor gedetailleerde achtergrondinformatie en de laatste updates, zie de officiële PSIRT adviespagina.
Dit advies is beschikbaar via deze link:
Dit defect wordt verholpen door dit PSIRT-advies:
Dit advies is van invloed op Cisco Catalyst SD-WAN Manager (vManage).
Opmerking: alle SD-WAN-managers (vManage) die een release eerder uitvoeren dan de eerste vaste release zijn kwetsbaar en vereisen een onmiddellijke upgrade. Niet alle Catalyst Managers tonen echter bewijs van compromis.
Vereiste actie: Verzamel admin-techs van alle Catalyst SD-WAN Managers, upgrade alles naar een vaste release en open een Cisco TAC-case zodat TAC uw admin-techs kan scannen op indicatoren van compromis.
TAC is beschikbaar voor:
Opmerking: wacht niet op TAC-scanresultaten voordat u een upgrade uitvoert. Upgraden naar een vaste release is de hoogste prioriteit en sluit de kwetsbaarheid. De TAC-scan in stap 3 bepaalt of er na de upgrade verdere actie nodig is.
Vereist: Verzamel admin-tech bestanden van alle Managers (vManage) voordat u een upgrade uitvoert om ervoor te zorgen dat er geen diagnostische gegevens verloren gaan. Deze bestanden worden door TAC in stap 3 gebruikt om uw omgeving te scannen op indicatoren van compromis.
Verzameling:
Opmerking: Voor het genereren van beheertechnologie selecteert u Logboek- en technische opties. De kern is niet nodig.
Verzamel een Admin-Tech in SD-WAN-omgeving en upload naar TAC-geval
Opmerking: TAC analyseert deze bestanden om uw omgeving te beoordelen op indicatoren van compromis en het juiste herstelpad te begeleiden.
Voor degenen die geen admin-tech-bestanden kunnen delen, zijn handmatige verificatiestappen beschikbaar. Deze stappen bieden voorlopige indicatoren die moeten worden gedocumenteerd en gedeeld met de TAC.
Zie het gedeelte Handmatige verificatiestappen aan het einde van dit document voor gedetailleerde procedures. Documenteer alle bevindingen en geef ze aan TAC in uw ondersteuningsgeval.
Na het verzamelen van admin-techs in stap 1, upgrade alle Managers (vManage) naar een vaste softwareversie.
Belangrijk: wacht niet op de resultaten van de TAC-scan voordat u een upgrade uitvoert. Upgraden naar een vaste release is de hoogste prioriteit en sluit de kwetsbaarheid. De TAC-scan in stap 3 bepaalt of na de upgrade verdere actie nodig is.
Selecteer de juiste versie in de tabel Vaste softwareversies in dit document.
Waarschuwing: Upgrade moet binnen uw huidige belangrijke release blijven. Upgrade niet naar een hogere major release zonder expliciete TAC-richtlijnen.
SD-WAN-controllers upgraden met vManage GUI of CLI
Opmerking: Als u problemen ondervindt tijdens de upgrade, opent u een TAC-geval voor upgradeondersteuning.
Na het upgraden in stap 2, opent u een Cisco TAC-ondersteuningscase en uploadt u de admin-tech-bestanden die in stap 1 zijn verzameld. TAC scant de admin-techs op indicatoren van compromis.
Vereiste acties:
Opmerking: TAC analyseert de admin-tech bestanden en communiceert de resultaten van de scan. Als er geen compromisindicatoren worden gevonden, is er geen verdere actie nodig naast de upgrade.
Als TAC indicatoren van compromis in uw omgeving identificeert, neemt TAC contact met u op met specifieke saneringsrichtlijnen. Voltooi alle instructies van TAC.
Als er geen compromisindicatoren worden vastgesteld, is de in stap 2 voltooide upgrade voldoende en is er geen verdere correctie nodig.
Deze software releases bevatten de oplossing voor deze kwetsbaarheid. Upgrade naar de eerste vaste release in je huidige release-trein.
| Cisco Catalyst SD-WAN Software Release | Eerste vaste release | Beschikbare software |
|---|---|---|
| Eerder dan 20,91 | Migreren naar een vaste release. | |
| 20.9 | 20.9.10.1 | 20.9.10.1 upgrade-images voor vManage |
| 20.12 | 20.12.8.2 | 20.12.8.2 Upgradeimages voor vManage |
| 20.15 | 20.15.6.1 | 20.15.6.1. Upgradeimages voor vManage |
| 20.18 | 20.18.4.1 | 20.18.4.1. Upgradeimages voor vManage |
| 26.1 | 26.1.2.1 | 26.1.2.1. Upgradeimages voor vManage |
| 26.2 | 26.2.1 | 26.2.1. Upgradeimages voor vManage |
1 Deze releases hebben het einde van het softwareonderhoud bereikt. Cisco moedigt klanten sterk aan om te upgraden naar een ondersteunde release.
Het Cisco Product Security Incident Response Team (PSIRT) valideert alleen de betreffende en vaste release-informatie die in het advies is gedocumenteerd.
Opmerking: Cisco heeft deze kwetsbaarheid ook aangepakt in Cisco SD-WAN Cloud (Cisco Managed) Release 20.15.605, die cloudgebaseerd is. Er is geen actie van de gebruiker vereist. Klanten kunnen de huidige herstelstatus of softwareversie bepalen met behulp van de Help-functie in de service-GUI.
Belangrijke referenties:
Opmerking: Admin-tech collectie is de voorkeur en aanbevolen methode. Gebruik alleen handmatige verificatie als u absoluut geen admin-tech-bestanden kunt verzamelen en delen. Als u geen admin-tech-bestanden kunt verzamelen, gebruikt u deze handmatige stappen om voorlopige indicatoren voor TAC te verzamelen.
Opmerking:
Vereisten: Deze stappen moeten worden uitgevoerd op alle managers (vManage), inclusief elk clusterlid en elke manager op een Disaster Recovery (DR)-site. Open de logbestanden van vshell (vshell van de CLI Manager) en bekijk zowel de huidige als de geroteerde logbestanden.
Dit advies heeft twee indicatoren van compromis. Beide hebben betrekking op items voor j_security_check waarin een teken van het verzoek is gecodeerd (bijvoorbeeld /%6a_security_check), van onbekende of niet-geautoriseerde IP-adressen.
Belangrijk: De voorbeelden in deze sectie tonen het gebruik van %6a als het gecodeerde teken j in het verzoek. Dit is slechts een voorbeeld, en de kwetsbaarheid staat toe dat elk teken dat in het verzoek is gecodeerd, wordt gebruikt.
Opmerking: Cisco Catalyst SD-WAN Manager-systemen die zijn blootgesteld aan het internet en die poorten hebben die zijn blootgesteld aan het internet, lopen het risico te worden blootgesteld aan compromissen. In sommige gevallen kunnen deze indicatoren van compromis optreden tijdens standaardbewerkingen. Daarom moeten ze worden beoordeeld aan de hand van de normale netwerkhouding om vals-positieven te identificeren en te vermijden.
| aanwijzer | logbestand | Wat het betekent | Verificatie |
|---|---|---|---|
Gecodeerde j_security_check-aanvraag ontvangen |
/var/log/nms/containers/service_proxy/serviceproxy-access.log* |
Een klant heeft een dergelijk verzoek naar de manager gestuurd. | Verificatie 1 |
Gecodeerde j_security_check aanvraag verwerkt voor een viptela-gereserveerde-* gebruiker |
/var/log/nms/vmanage-server.log* |
De beheerder heeft een dergelijk verzoek verwerkt voor een viptela-gereserveerde ** gebruiker (een gereserveerde systeemserviceaccount). |
Verificatie 2 |
Controleer het bestand serviceproxy-access.log, dat zich bevindt op /var/log/nms/containers/service_proxy/serviceproxy-access.log, op items die gerelateerd zijn aan j_security_check vanaf onbekende of niet-geautoriseerde IP-adressen, zoals in dit voorbeeld wordt getoond:
[2026-09-29T23:11:13.948-05:00] "POST /%6a_security_check HTTP/1.1" 200 - 48 0 4 - "10.10.10.47,192.168.1.174" "Mozilla/5.0" "92980fc6-bb3c-4b67-8a6d-af5ceb236d4c" "vmanage-9999.example.com" "127.0.0.1:8080"
Bepaalde logbestanden in het vManage-systeem zijn beperkt achter de hoofdtoegang en kunnen niet rechtstreeks door klanten worden geopend. Om deze logs te bekijken, moeten klanten een admin-tech-bestand genereren.
Resultaten en document voor TAC interpreteren
Als dergelijke vermeldingen niet worden gevonden:
Als dergelijke vermeldingen worden gevonden:
Controleer het bestand vmanage-server.log, dat zich bevindt op /var/log/nms/vmanage-server.log, op items die gerelateerd zijn aan j_security_check van onbekende of niet-geautoriseerde IP-adressen, specifiek opgeroepen voor gebruikers die namen bevatten die beginnen met viptela-reserved-, zoals in dit voorbeeld wordt getoond:
29-Sep-2026 23:11:13,952 CDT [] [vManage-new] [UserUtils] (default task-127462) |default| Request Stored in Map is (/%6a_security_check) for user (viptela-reserved-..)
Opmerking: de voor viptela gereserveerde systeemserviceaccounts zijn gedocumenteerd in de sectie Authenticatie, autorisatie en boekhouding van de Cisco Catalyst SD-WAN Systems and Interfaces Configuration Guide.
Resultaten en document voor TAC interpreteren
Als dergelijke vermeldingen niet worden gevonden:
Als dergelijke vermeldingen worden gevonden:
V: Wat is de eerste stap om dit beveiligingsadvies aan te pakken?
A: Verzamel admin-tech bestanden van alle Managers (vManage) en upgrade vervolgens alle Managers naar een vaste softwareversie. Open na het upgraden een TAC-geval en upload de admin-techs, zodat TAC uw omgeving kan scannen op indicatoren van compromis.
V: Welke onderdelen worden door dit advies beïnvloed?
A: Alleen Cisco Catalyst SD-WAN Manager (vManage) wordt beïnvloed.
V: Moeten we de controllers, validators of edge-routers ook upgraden?
A: Nee, niet om dit advies aan te pakken. Upgrade alle Managers (vManage) naar een vaste release en gebruik de Controller Compatibility Matrix om te bevestigen dat de nieuwe Manager-release compatibel is met uw andere componenten.
Q: Is er een workaround beschikbaar?
A: Nee. Er zijn geen workarounds die deze kwetsbaarheid aanpakken. Upgrade naar een vaste release.
V: Naar welke versie moet ik upgraden?
A: Upgrade zo snel mogelijk naar de eerste vaste release in je huidige release-trein. Raadpleeg de tabel Vaste softwareversies in dit document. TAC bevestigt de juiste versie voor uw specifieke omgeving.
V: Ik heb al een upgrade uitgevoerd naar een vaste release voor een eerder SD-WAN-beveiligingsadvies. Moet ik opnieuw upgraden?
A: Ja, tenzij uw huidige release op of later is dan de eerste vaste release in uw trein in de tabel met vaste softwareversies. Vaste releases voor eerdere adviezen bevatten niet noodzakelijkerwijs de oplossing voor deze kwetsbaarheid.
V: Moet ik admin-techs van alle managers verzamelen?
A: Ja. TAC vereist beheertechnische bestanden van elke Manager (vManage), inclusief elk clusterlid en elke Manager in een Disaster Recovery (DR) -site, om uw omgeving goed te beoordelen.
Q: Kan ik zelf controleren op indicatoren van compromis?
A: Ja. Als u geen beheertechnische bestanden kunt verzamelen, gebruikt u de handmatige verificatiestappen op elke manager en deelt u de resultaten met TAC. Admin-tech collectie blijft de voorkeursmethode, en TAC maakt de officiële beoordeling bepaling.
V: Hoe bepaalt TAC of mijn systeem is aangetast?
A: TAC analyseert de admin-tech bestanden met behulp van gespecialiseerde tools om uw omgeving te beoordelen op indicatoren van compromis.
V: Wat gebeurt er als er compromisindicatoren worden vastgesteld?
A: TAC neemt contact met u op om de volgende stappen en richtlijnen te bespreken die specifiek zijn voor uw omgeving. Cisco voert de sanering niet namens u uit - TAC biedt de nodige begeleiding om door te gaan.
V: Kan ik de upgrade starten voordat TAC mijn admin-techs analyseert?
A: Ja. Verzamel admin-techs, upgrade naar een vaste release en open vervolgens een TAC-geval zodat TAC de admin-techs kan scannen op indicatoren van compromis.
Q: Wordt downtime verwacht tijdens de sanering?
A: De impact hangt af van uw implementatiearchitectuur en het herstelpad. TAC biedt richtlijnen voor het minimaliseren van de impact op de dienstverlening tijdens het proces.
Q: Ik heb een cloud-hosted SD-WAN overlay. Wat zijn mijn opties voor upgraden?
A: Voor cloud-hosted overlays hebben klanten twee opties:
Q: Wij zijn een Cisco-gehoste overlay. Moeten we de toegangsregels voor SSP herzien?
A: Alle door Cisco gehoste klanten wordt geadviseerd om hun eigen Toegestane Inkomende Regels in SSP > Overlay Details > Toestaan Inkomende regels en zorg ervoor dat alleen de nodige voorvoegsels van uw kant zijn toegestaan. Deze regels gelden alleen voor beheerstoegang en niet voor edge-routers.
V: Biedt Cisco TAC forensische analyse- of onderzoeksdiensten voor deze kwetsbaarheid?
A: Cisco TAC kan klanten helpen door te scannen op indicatoren van compromis (IoC's) met betrekking tot deze kwetsbaarheid. TAC voert echter geen diepgaande forensische analyse of incidentonderzoeken uit. Voor uitgebreid forensisch werk of gedetailleerde beveiligingsonderzoeken raden we klanten aan om hun voorkeursbedrijf voor incidentrespons (IR) van derden in te schakelen.
V: Wat zijn de algemene best practices of manieren om kwetsbaarheden voor mijn SD-WAN-overlay te verminderen?
Raadpleeg de Cisco Catalyst SD-WAN Hardening Guide voor best practices en aanbevelingen om kwetsbaarheden in uw SD-WAN-overlay te verminderen.
| Revisie | Publicatiedatum | Opmerkingen |
|---|---|---|
1.0 |
30-Sep-2026
|
Eerste vrijgave |