Cisco Peringatkan Zero-Day SD-WAN yang Dieksploitasi untuk Ambil Alih Akses Admin

Cisco memperingatkan pelanggan mengenai kerentanan zero-day kritis pada Cisco Catalyst SD-WAN Manager yang telah dieksploitasi dalam serangan di dunia nyata. Kerentanan tersebut memungkinkan penyerang yang tidak terautentikasi untuk melewati mekanisme autentikasi dan memperoleh hak administrator pada sistem yang terdampak.
Kerentanan yang diberi identitas CVE-2026-76504 ditemukan pada mekanisme pengelolaan autentikasi berbasis sesi API. Cisco telah merilis pembaruan keamanan untuk mengatasi masalah tersebut dan sangat merekomendasikan pelanggan segera menggunakan versi perangkat lunak yang telah diperbaiki.
Catalyst SD-WAN Manager, yang sebelumnya dikenal sebagai SD-WAN vManage, merupakan platform manajemen yang memungkinkan administrator memantau dan mengelola ribuan perangkat SD-WAN dari satu antarmuka.
CVE-2026-76504 Memungkinkan Bypass Autentikasi
Cisco menjelaskan bahwa CVE-2026-76504 disebabkan oleh kesalahan dalam menangani URI encoding pada HTTP request.
Kesalahan tersebut dapat dimanfaatkan untuk melewati aturan autentikasi yang seharusnya membatasi akses ke endpoint API tertentu.
Dalam kondisi normal, endpoint tersebut seharusnya hanya dapat digunakan oleh pengguna yang telah melewati proses autentikasi. Namun, penyerang dapat mengirimkan HTTP request yang telah dimodifikasi untuk melewati mekanisme pembatasan tersebut.
Cisco menyatakan bahwa serangan berhasil dapat memberikan penyerang akses dengan hak administrator tanpa memerlukan autentikasi terlebih dahulu.
“Cisco sangat merekomendasikan pelanggan melakukan upgrade ke rilis perangkat lunak yang telah diperbaiki.”
Kerentanan ini menjadi semakin serius karena Cisco telah mengonfirmasi adanya eksploitasi aktif terhadap sistem yang rentan.
Serangan Sudah Terjadi di Dunia Nyata
Cisco mengungkapkan bahwa tim Product Security Incident Response Team (PSIRT) mengetahui adanya eksploitasi CVE-2026-76504 pada September 2026.
Meskipun Cisco tidak memberikan rincian lengkap mengenai serangan tersebut, perusahaan memberikan indikator kompromi yang dapat digunakan administrator untuk memeriksa apakah sistem mereka telah menjadi target.
Salah satu pola yang diamati adalah penggunaan karakter %6a dalam URI. Karakter tersebut merupakan representasi URL-encoded dari huruf “j”.
Indikator tersebut dapat membantu tim keamanan mencari request mencurigakan pada log sistem.
Cisco juga meminta administrator yang melakukan investigasi untuk memeriksa beberapa file log penting, termasuk:
/var/log/nms/containers/service-proxy/serviceproxy-access.log/var/log/nms/vmanage-server.log
Administrator disarankan mencari aktivitas yang berkaitan dengan j_security_check, terutama jika request tersebut berasal dari alamat IP yang tidak dikenal atau tidak memiliki alasan sah untuk mengakses sistem.
Semua Konfigurasi SD-WAN Terdampak
Salah satu hal yang perlu diperhatikan adalah Cisco menyatakan bahwa kerentanan ini memengaruhi seluruh deployment yang terdampak tanpa bergantung pada konfigurasi sistem tertentu.
Dengan kata lain, administrator tidak dapat menganggap sistem mereka aman hanya karena menggunakan konfigurasi tertentu pada Catalyst SD-WAN Manager.
Karena eksploitasi dapat dilakukan oleh penyerang yang tidak terautentikasi melalui request yang dibuat secara khusus, sistem yang dapat dijangkau dari jaringan yang tidak tepercaya memiliki risiko yang perlu segera diperiksa.
Organisasi yang menggunakan Catalyst SD-WAN Manager sebaiknya tidak hanya berfokus pada proses patching, tetapi juga melakukan pemeriksaan terhadap kemungkinan kompromi sebelum dan sesudah pembaruan dilakukan.
Cisco Merilis Versi yang Telah Diperbaiki
Cisco telah menyediakan versi perangkat lunak yang memperbaiki CVE-2026-76504. Versi perbaikan berbeda tergantung pada cabang Catalyst SD-WAN yang digunakan.
| Rilis Cisco Catalyst SD-WAN | Versi Pertama yang Diperbaiki |
|---|---|
| Lebih lama dari 20.9 | Migrasi ke rilis yang telah diperbaiki |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
Administrator yang masih menggunakan rilis lebih lama dari 20.9 perlu melakukan migrasi ke versi yang mendapatkan perbaikan keamanan.
Cisco merekomendasikan pelanggan untuk melakukan upgrade ke versi yang telah diperbaiki sesegera mungkin.
CISA Masukkan CVE-2026-76504 ke Katalog KEV
Risiko kerentanan ini semakin mendapat perhatian setelah Cybersecurity and Infrastructure Security Agency (CISA) memasukkan CVE-2026-76504 ke dalam katalog Known Exploited Vulnerabilities (KEV).
Masuknya sebuah kerentanan ke katalog tersebut menunjukkan bahwa kerentanan telah dikaitkan dengan aktivitas eksploitasi di dunia nyata.
CISA menetapkan 3 Oktober 2026 sebagai batas waktu bagi lembaga pemerintah federal Amerika Serikat untuk melakukan mitigasi terhadap CVE-2026-76504.
Meskipun tenggat tersebut secara khusus berlaku untuk lembaga federal AS, organisasi lain yang menggunakan Catalyst SD-WAN Manager juga perlu memperhatikan kerentanan ini karena eksploitasi telah dikonfirmasi.
Zero-Day SD-WAN Cisco Terus Bermunculan
CVE-2026-76504 juga menjadi bagian dari rangkaian kerentanan zero-day pada produk SD-WAN Cisco yang telah dieksploitasi sepanjang 2026.
Sebelumnya, Cisco telah memperbaiki sejumlah kerentanan lain pada Catalyst SD-WAN Manager dan Controller yang dikaitkan dengan serangan aktif.
Di antaranya adalah CVE-2026-20127, yang berkaitan dengan kebocoran informasi, serta CVE-2026-20182, sebuah kerentanan bypass autentikasi yang dapat dimanfaatkan untuk memperoleh hak administrator.
Pada Juni 2026, Cisco juga memperingatkan mengenai CVE-2026-20245 dan CVE-2026-20262, yang dieksploitasi untuk mendapatkan hak akses root pada sistem yang belum diperbarui.
Dengan demikian, CVE-2026-76504 menjadi kerentanan zero-day SD-WAN kelima yang dikaitkan dengan eksploitasi aktif sepanjang 2026 berdasarkan informasi yang disampaikan dalam laporan tersebut.
Apa yang Perlu Dilakukan Administrator?
Organisasi yang menggunakan Cisco Catalyst SD-WAN Manager sebaiknya segera melakukan beberapa langkah mitigasi.
Pertama, identifikasi seluruh perangkat dan instance Catalyst SD-WAN Manager yang digunakan di lingkungan organisasi. Catat versi perangkat lunak yang sedang berjalan dan bandingkan dengan versi perbaikan yang disediakan Cisco.
Kedua, lakukan upgrade ke versi yang telah diperbaiki sesuai dengan branch perangkat lunak yang digunakan.
Ketiga, lakukan pemeriksaan log untuk mencari aktivitas mencurigakan. Perhatian khusus perlu diberikan terhadap request yang berkaitan dengan j_security_check serta penggunaan pola URI yang mengandung %6a dari alamat IP yang tidak dikenal.
Keempat, apabila ditemukan indikasi kompromi, administrator sebaiknya melakukan investigasi lebih lanjut dan menghubungi Cisco Technical Assistance Center (TAC). Cisco juga meminta pelanggan mengumpulkan admin-tech files sebagai bagian dari proses investigasi.
Selain itu, organisasi perlu memastikan akses ke antarmuka manajemen SD-WAN tidak terbuka secara tidak perlu dari jaringan eksternal. Pembatasan akses administratif dapat membantu mengurangi permukaan serangan, meskipun langkah tersebut tidak menggantikan kebutuhan untuk memasang pembaruan keamanan.
Zero-Day Ini Menunjukkan Pentingnya Monitoring Perangkat Manajemen
CVE-2026-76504 menjadi perhatian bukan hanya karena tingkat keparahannya, tetapi juga karena targetnya merupakan platform yang memiliki fungsi manajemen terhadap infrastruktur SD-WAN.
Jika platform manajemen berhasil dikompromikan dengan hak administrator, dampaknya dapat berbeda-beda tergantung pada arsitektur jaringan, konfigurasi, hak akses, dan perangkat yang dikelola oleh masing-masing organisasi.
Karena eksploitasi CVE-2026-76504 telah dikonfirmasi, administrator sebaiknya tidak menunggu adanya laporan serangan pada lingkungan mereka sebelum melakukan pembaruan.
Prioritas utama adalah mengidentifikasi versi yang digunakan, melakukan upgrade ke rilis yang telah diperbaiki, kemudian memeriksa log untuk mencari tanda-tanda eksploitasi sebelumnya.
Bagi organisasi yang menemukan indikasi kompromi, investigasi lebih lanjut bersama Cisco dapat membantu menentukan apakah sistem telah berhasil diakses oleh pihak yang tidak berwenang.
Sumber: Cisco, CISA








