本文档介绍根据PSIRT建议日期(2026年9月30日)识别和修复关键SD-WAN安全漏洞的步骤。思科强烈建议升级到固定软件版本以修复此问题。
Cisco 建议您了解以下主题:
本文档中的信息都是基于特定实验室环境中的设备编写的。本文档中使用的所有设备最初均采用原始(默认)配置。如果您的网络处于活动状态,请确保您了解所有命令的潜在影响。
有关详细背景信息和最新更新,请参阅官方PSIRT咨询页面。
此建议可通过以下链接获得:
此PSIRT建议解决了以下缺陷:
此建议会影响Cisco Catalyst SD-WAN Manager(vManage)。
注意:运行早于第一个固定版本的所有SD-WAN Manager(vManage)都存在漏洞,需要立即升级。但是,并非所有Catalyst管理器都显示危害迹象。
所需操作:收集所有Catalyst SD-WAN管理器的管理技术,将所有技术升级到固定版本,并打开Cisco TAC案例,以便TAC可以扫描您的管理技术,查找危害表现。
TAC可用于:
注意:升级之前不要等待TAC扫描结果。升级到固定版本是最高优先级并关闭漏洞。第3步中的TAC扫描确定升级后是否需要执行任何进一步的操作。
必需:在升级之前从所有管理器(vManage)收集管理技术文件,以确保不会丢失诊断数据。TAC在第3步使用这些文件扫描您的环境是否存在危害表现。
集合:
注意:对于admin-tech generation,请选择Log and Tech options。核心不是必需的。
注意:TAC会分析这些文件以评估您的环境是否存在危害表现,并指导适当的补救路径。
对于无法共享管理技术文件的用户,可以使用手动验证步骤。这些步骤提供必须记录并与TAC共享的初步指标。
有关详细过程,请参阅本文档末尾的手动验证步骤部分。记录所有调查结果,并在支持案例中将其提供给TAC。
收集第1步中的管理技术后,将所有管理器(vManage)升级到固定软件版本。
重要信息:升级之前不要等待TAC扫描结果。升级到固定版本是最高优先级并关闭漏洞。第3步中的TAC扫描确定升级后是否需要执行任何进一步操作。
从本文档的固定软件版本表中选择适当的版本。
警告:升级必须保持在当前主版本内。如果没有明确的TAC指导,请勿升级到更高的主要版本。
注意:如果您在升级过程中遇到任何问题,请打开TAC案例以获得升级支持。
在第2步升级后,打开Cisco TAC支持案例,并上传在第1步中收集的管理技术文件。TAC扫描管理技术以查找危害表现。
所需操作:
注意:TAC分析管理技术文件并传达扫描结果。如果未发现危害表现,则无需在升级后执行进一步操作。
如果TAC发现您的环境中存在危害表现,TAC会联系您提供具体的补救指导。完成TAC提供的所有说明。
如果没有发现危害表现,则步骤2中完成的升级就足够了,无需进一步补救。
这些软件版本包含此漏洞的修补程序。升级到当前版本系列中的第一个固定版本。
| Cisco Catalyst SD-WAN软件版本 | 第一个固定版本 | 可用软件 |
|---|---|---|
| 早于20.91 | 迁移到固定版本。 | |
| 20.9 | 20.9.10.1 | 20.9.10.1 vManage升级映像 |
| 20.12 | 20.12.8.2 | 20.12.8.2 vManage升级映像 |
| 20.15 | 20.15.6.1 | 20.15.6.1 vManage升级映像 |
| 20.18 | 20.18.4.1 | 20.18.4.1 vManage升级映像 |
| 26.1 | 26.1.2.1 | 26.1.2.1 vManage升级映像 |
| 26.2 | 26.2.1 | 26.2.1 vManage升级映像 |
1这些版本已到达软件维护终止日期。思科强烈鼓励客户升级到支持的版本。
思科产品安全事件响应团队(PSIRT)仅验证建议中记录的受影响和固定版本信息。
注意:思科还在基于云的思科SD-WAN云(思科托管)版本20.15.605中解决了此漏洞。无需用户操作。客户可使用服务GUI中的“帮助”(Help)功能确定当前补救状态或软件版本。
重要参考:
注意:管理技术集合是首选和推荐的方法。如果您绝对无法收集和共享管理技术文件,请仅使用手动验证。如果无法收集管理技术文件,请使用以下手动步骤收集TAC的初步指标。
注意:
要求:这些步骤必须在所有Manager(vManage)上执行,包括灾难恢复(DR)站点中的每个群集成员和每个Manager。从vshell访问日志文件(从Manager CLI访问vshell),并查看当前日志文件和旋转日志文件。
此建议有两种危害表现。两者都与j_security_check的条目有关,其中请求的字符被编码(例如/%6a_security_check),来自未知或未经授权的IP地址。
重要信息:本部分中的示例展示在请求中使用%6a作为编码字符j。这只是一个示例,该漏洞允许使用请求中编码的任何一个字符。
注意:Cisco Catalyst SD-WAN Manager系统暴露在互联网中,并且其端口暴露在互联网中,因此存在受到危害的风险。在某些情况下,这些危害表现可能发生在标准操作期间。因此,必须根据正常的网络状况评估这些威胁,以识别并避免误报。
| 指示器 | 日志文件 | 含义 | 确认 |
|---|---|---|---|
已收到编码的j_security_check请求 |
/var/log/nms/containers/service_proxy/serviceproxy-access.log* |
客户端向Manager发送了此类请求。 | 验证1 |
已为viptela-reserved-*用户处理编码的j_security_check请求 |
/var/log/nms/vmanage-server.log* |
Manager处理了针对视频保留用户(保留的系统服务帐户)的此类请求。 |
验证2 |
审核位于/var/log/nms/containers/service_proxy/serviceproxy-access.log的serviceproxy-access.log文件,以查找与来自未知或未授权IP地址的j_security_check相关的条目,如下例所示:
[2026-09-29T23:11:13.948-05:00] "POST /%6a_security_check HTTP/1.1" 200 - 48 0 4 - "10.10.10.47,192.168.1.174" "Mozilla/5.0" "92980fc6-bb3c-4b67-8a6d-af5ceb236d4c" "vmanage-9999.example.com" "127.0.0.1:8080"
vManage系统中的某些日志文件限制在根访问之后,客户无法直接访问。要查看这些日志,客户必须生成一个管理技术文件。
解释TAC的结果和文档
如果未找到此类条目:
如果找到此类条目:
审核位于/var/log/nms/vmanage-server.log的vmanage-server.log文件,查找与来自未知或未授权IP地址的j_security_check相关的条目,尤其是为包含以viptela-reserved-开头的名称的用户调用的条目,如下例所示:
29-Sep-2026 23:11:13,952 CDT [] [vManage-new] [UserUtils] (default task-127462) |default| Request Stored in Map is (/%6a_security_check) for user (viptela-reserved-..)
注意:viptela-reserved系统服务帐户记录在Cisco Catalyst SD-WAN系统和接口配置指南的Authentication, Authorization, and Accounting部分。
解释TAC的结果和文档
如果未找到此类条目:
如果找到此类条目:
问:解决此安全建议的第一步是什么?
A:从所有管理器收集管理技术文件(vManage),然后将所有管理器升级到固定软件版本。升级后,打开TAC案例并上传管理技术,以便TAC可以扫描您的环境是否存在危害表现。
问:哪些组件受此建议的影响?
A:仅影响Cisco Catalyst SD-WAN Manager(vManage)。
问:我们是否需要同时升级控制器、验证器或边缘路由器?
A:不,不是为了说明这个建议。将所有管理器(vManage)升级到固定版本,并使用控制器兼容性列表确认新的Manager版本与其他组件兼容。
问:是否有解决方法?
A:否。没有解决此漏洞的解决方法。升级到固定版本。
问:我需要升级到哪个版本?
A:尽快升级到当前版本系列中的第一个固定版本。请参阅本文档中的固定软件版本表。TAC会确认适合您特定环境的相应版本。
问:我已经升级到固定版本,以获取以前的SD-WAN安全建议。我是否需要再次升级?
A:是,除非当前版本等于或晚于“固定软件版本”(Fixed Software Versions)表格中的系列中的第一个固定版本。早期建议的固定版本不一定包含此漏洞的修复程序。
问:我是否需要从所有管理员收集管理技术人员?
A:Yes.TAC需要来自每个经理(vManage)的管理技术文件,包括灾难恢复(DR)站点中的每个群集成员和每个经理,以正确评估您的环境。
问:我可以自己检查危害表现吗?
A:Yes.如果无法收集管理技术文件,请在每个管理器上使用手动验证步骤,并与TAC共享结果。管理员技术收集仍然是首选方法,TAC会做出正式评估决定。
问:TAC如何确定我的系统是否已被入侵?
A:TAC使用专用工具分析管理技术文件,以评估您的环境是否存在危害表现。
问:如果确定了危害表现,将会发生什么情况?
A:TAC与您联系,讨论针对您的环境的后续步骤和指南。思科不会代表您执行补救 — TAC提供您继续操作所需的指导。
问:我能否在TAC分析我的管理技术之前开始升级?
A:Yes.收集管理技术,升级到固定版本,然后打开TAC案例,以便TAC可以扫描管理技术是否存在危害表现。
问:补救期间是否预计会停机?
A:影响取决于您的部署架构和补救路径。TAC提供有关在流程中最大限度地减少服务影响的指导。
问:我有云托管SD-WAN重叠。我的升级选项是什么?
A:对于云托管的重叠,客户有两种选择:
问:我们是思科托管的重叠网络。我们是否需要检查SSP上的任何访问规则?
A:建议所有思科托管客户在SSP >重叠详细信息>允许入站规则中查看自己的允许入站规则,并确保仅允许来自您一方的必要前缀。这些规则仅适用于管理访问,不适用于边缘路由器。
问:Cisco TAC是否针对此漏洞提供调查分析或调查服务?
A:Cisco TAC可以通过扫描与该漏洞相关的危害表现(IoC)来帮助客户。但是,TAC不执行深入调查分析或事件调查。对于全面的调查分析工作或详细的安全调查,我们建议客户聘请首选的第三方事件响应(IR)公司。
问:针对我的SD-WAN重叠降低漏洞的一般最佳实践或方法是什么?
A:请参阅Cisco Catalyst SD-WAN加固指南,了解减少您的SD-WAN重叠中的漏洞的最佳实践和建议。
| 版本 | 发布日期 | 备注 |
|---|---|---|
1.0 |
30-Sep-2026
|
初始版本 |