Cisco vá khẩn lỗ hổng zero-day trên Catalyst SD-WAN đang bị khai thác

Công nghệ01 tháng 10, 2026·4 phút đọc

Cisco vừa phát hành bản vá khẩn cấp cho lỗ hổng vượt qua xác thực nghiêm trọng trên Catalyst SD-WAN Manager, được theo dõi với mã CVE-2026-76504 (điểm CVSS 9.8). Lỗ hổng cho phép kẻ tấn công từ xa, chưa xác thực chiếm quyền quản trị, và đã bị khai thác trong thực tế.

Cisco vá khẩn lỗ hổng zero-day trên Catalyst SD-WAN đang bị khai thác

Cisco vừa tung ra bản vá khẩn cấp cho một lỗ hổng vượt qua xác thực nghiêm trọng trên Catalyst SD-WAN Manager — lỗ hổng đã bị khai thác ngoài thực tế. Với điểm CVSS 9.8, đây là mức đánh giá gần như cao nhất trong thang điểm lỗ hổng bảo mật, đồng nghĩa với rủi ro cực kỳ lớn đối với các doanh nghiệp đang vận hành nền tảng này.

Minh họa lỗ hổng bảo mật trên thiết bị mạng CiscoMinh họa lỗ hổng bảo mật trên thiết bị mạng Cisco

Lỗ hổng nguy hiểm đến mức nào?

Lỗ hổng được theo dõi với mã CVE-2026-76504, ảnh hưởng trực tiếp đến cơ chế xác thực dựa trên phiên API của hệ thống. Cụ thể, kẻ tấn công từ xa và chưa cần xác thực có thể lợi dụng lỗi xử lý mã hóa URI trong yêu cầu HTTP để gửi truy vấn độc hại đến một endpoint API bị hạn chế.

Theo Cisco, nếu khai thác thành công, kẻ tấn công có thể vượt qua toàn bộ lớp xác thực và truy cập API với quyền của người dùng admin. Đây là kịch bản nguy hiểm nhất đối với bất kỳ hệ thống quản lý mạng nào, bởi kẻ xâm nhập sẽ nắm gần như toàn quyền kiểm soát.

"Vào tháng 9 năm 2026, nhóm PSIRT của Cisco đã phát hiện lỗ hổng này đang bị khai thác tích cực. Cisco khuyến nghị mạnh mẽ khách hàng nâng cấp lên bản phần mềm đã được vá để khắc phục lỗ hổng."

Một điểm đáng lo ngại là mọi triển khai Catalyst SD-WAN Manager đều bị ảnh hưởng, bất kể cấu hình, và hiện không có giải pháp thay thế tạm thời nào ngoài việc nâng cấp phần mềm.

Các phiên bản đã được vá

Cisco đã khắc phục lỗ hổng trong các phiên bản Catalyst SD-WAN 26.2.1, 26.1.2.1, 20.18.4.1, 20.15.6.1, 20.12.8.2 và 20.9.10.1. Các triển khai SD-WAN do Cisco quản lý cũng đã được vá.

Ngoài ra, hãng đã công bố các dấu hiệu xâm phạm (IoC) để giúp đội ngũ bảo mật rà soát, phát hiện những nỗ lực tấn công tiềm ẩn, đồng thời đưa ra khuyến nghị tăng cường bảo vệ cho các hệ thống có nguy cơ.

Biểu tượng cảnh báo bảo mậtBiểu tượng cảnh báo bảo mật

CISA yêu cầu vá trong 3 ngày

Cơ quan an ninh mạng Mỹ CISA đã bổ sung lỗ hổng này vào danh mục Known Exploited Vulnerabilities (KEV) — danh sách các lỗ hổng đã bị khai thác thực tế — và yêu cầu các cơ quan liên bang phải vá trong vòng ba ngày.

Cả Cisco lẫn CISA đều chưa công bố chi tiết về cách thức khai thác ngoài thực tế.

"Cisco SD-WAN dường như là cái tên thường trực trên danh sách KEV của CISA, với tám CVE trong năm 2026 lọt vào KEV chỉ riêng trong năm nay — đây là tín hiệu cực kỳ rõ ràng rằng kẻ tấn công đã nhận ra giá trị của nền tảng này, và xu hướng này khó có thể chậm lại," Jake Knott, trưởng bộ phận tình báo mối đe dọa tại WatchTowr, nhận định.

Ông Knott cũng nhấn mạnh lý do nền tảng này trở thành mục tiêu hấp dẫn: nó là "cửa sổ quản lý duy nhất" mà doanh nghiệp dùng để cấu hình, giám sát và vận hành toàn bộ hệ thống mạng lớn. Việc chiếm được quyền admin trên đó đồng nghĩa với việc nắm quyền kiểm soát cả hạ tầng mạng.

Doanh nghiệp Việt Nam cần làm gì?

Với các tổ chức tại Việt Nam đang dùng Cisco SD-WAN — phổ biến trong các ngân hàng, doanh nghiệp viễn thông và tập đoàn lớn — đây là cảnh báo cần xử lý ngay:

  • Nâng cấp ngay lên một trong các phiên bản đã được vá nêu trên.
  • Rà soát log để tìm các yêu cầu POST đến biến thể URL-encoded của đường dẫn /j_security_check — dấu hiệu khai thác điển hình.
  • Kiểm tra dấu hiệu xâm phạm đã bị khai thác từ trước, không chỉ dừng ở việc vá lỗi.
  • Theo dõi khuyến nghị chính thức từ Cisco để cập nhật thêm biện pháp bảo vệ.

Việc lỗ hổng bị khai thác trước khi bản vá được phát hành (zero-day) cho thấy kẻ tấn công đã nghiên cứu rất kỹ nền tảng này. Đối với các tổ chức vận hành hạ tầng mạng quan trọng, tốc độ phản ứng chính là yếu tố quyết định giữa việc ngăn chặn và việc phải đối mặt với một sự cố xâm phạm nghiêm trọng.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗