Înapoi la toate articolele
Awarely Monitor
7 min7 surse

Cisco SD-WAN Manager și Fortinet FortiMail: două zero-day-uri exploatate în două zile, la planul de administrare al rețelei

Pe 30 septembrie Cisco a confirmat exploatarea unei ocoliri de autentificare în SD-WAN Manager (CVE-2026-76504). Pe 1 octombrie Fortinet a confirmat exploatarea unei vulnerabilități în FortiMail (CVE-2026-104286), iar DNSC a emis alertă. Ambele scoruri sunt 9,8. Ce au în comun, ce nu se știe și ce decizii cer de la conducere.

În două zile, doi producători mari au confirmat că atacatorii exploatează vulnerabilități critice în produse care administrează sau protejează rețeaua: Cisco Catalyst SD-WAN Manager, care controlează dispozitivele unei rețele SD-WAN, și Fortinet FortiMail, un gateway de securitate pentru email. Ambele au scor 9,8, ambele permit unui atacator neautentificat să facă ceva ce nu ar trebui, iar CISA le-a adăugat în catalogul KEV cu termene de trei zile pentru agențiile federale americane.

Nu sunt aceeași problemă. Le tratăm împreună pentru că răspunsul de conducere este același: cine răspunde de aceste dispozitive, cât de repede se poate acționa și cum păstrezi dovezile înainte de actualizare.

02

Cisco Catalyst SD-WAN Manager, CVE-2026-76504

  • Cisco a publicat pe 30 septembrie advisory-ul cisco-sa-sdwan-webauth-xr8beuuU. Problema este o gestionare incorectă a codificării URI în autentificarea sesiunilor API, care permite unui atacator neautentificat, de la distanță, să acceseze API-ul cu drepturile utilizatorului admin. Scor 9,8.
  • Potrivit advisory-ului, sunt afectate toate instalările SD-WAN Manager, indiferent de configurație. Nu există soluție de ocolire. Cisco recomandă restricționarea accesului din rețele nesigure și protecție prin firewall ca măsură intermediară.
  • Versiuni corectate: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 și 26.2.1. Versiunile anterioare lui 20.9 trebuie migrate la o versiune corectată.
  • Exploatare: Cisco PSIRT a aflat de exploatarea activă în septembrie 2026, potrivit The Hacker News în urma unui caz de asistență tehnică. CISA a adăugat vulnerabilitatea în KEV pe 30 septembrie, cu termen 3 octombrie și cerință de triaj criminalistic.
  • Cisco indică, pentru verificarea compromiterii, jurnalul de acces al serviciului proxy și jurnalul serverului vManage, unde se caută cereri de autentificare provenite de la adrese neautorizate, și cere contactarea TAC dacă există suspiciuni. Conform citării din The Hacker News, ar trebui rulată comanda de colectare a datelor de diagnostic înainte de actualizare.
03

Fortinet FortiMail, CVE-2026-104286

  • Fortinet a publicat pe 1 octombrie advisory-ul FG-IR-26-175. Vulnerabilitatea combină o traversare de cale cu o gestionare greșită a caracterului nul și permite unui atacator neautentificat să scrie fișiere arbitrare pe sistem, prin cereri HTTP sau HTTPS special construite către funcția de criptare IBE din interfața webmail. Scor 9,8. SecurityWeek notează că scrierea de fișiere poate duce la execuție de cod sau comenzi.
  • Versiuni afectate: FortiMail 7.2.0–7.2.9, 7.4.0–7.4.8, 7.6.0–7.6.6 și 8.0.0–8.0.1. Versiuni corectate: 7.4.9, 7.6.7 și 8.0.2. Pentru ramura 7.2, indicația este trecerea la o versiune 7.4 sau ulterioară.
  • Fortinet afirmă că vulnerabilitatea este exploatată în practică. Potrivit SecurityWeek, a fost descoperită intern de Fortinet. CISA a adăugat-o în KEV pe 1 octombrie, cu termen 4 octombrie și cerință de triaj criminalistic.
  • Măsuri intermediare recomandate de Fortinet: dezactivarea funcției IBE și restricționarea accesului la interfața web de administrare și la webmail la rețele de încredere. Fortinet a publicat și indicatori de compromitere pentru vânare.
  • DNSC a emis pe 2 octombrie o alertă privind o vulnerabilitate critică în Fortinet FortiMail. Nu am putut citi textul alertei, aflat în spatele unei verificări anti-bot pe care nu o ocolesc, iar din ea folosim doar titlul și data.
04

Ce au în comun

  • Ambele dispozitive stau într-un loc cu rol de control: unul administrează configurația dispozitivelor dintr-o rețea SD-WAN, celălalt filtrează traficul de email. Un atacator care preia un asemenea dispozitiv ar putea vedea sau modifica lucruri care afectează multe alte sisteme. Ambii producători și analizele citate sugerează această miză; amploarea efectivă a exploatării nu este publică.
  • Cisco spune că a aflat de exploatare în septembrie, înainte de advisory-ul din 30 septembrie, deci fereastra dintre exploatare și patch poate fi mai lungă decât ziua publicării. Pentru FortiMail, momentul de început al exploatării nu este public.
  • Ambele advisory-uri cer restricționarea accesului la interfețele de administrare. Aceasta este o măsură pe care o poți lua fără să aștepți o fereastră de mentenanță.
  • În ambele cazuri, producătorii oferă ghid de verificare a compromiterii. Pentru Cisco, înainte de actualizare. Pentru FortiMail, prin indicatori de compromitere publicați.
05

Ce nu se știe

  • Câte organizații sunt compromise, în ce țări și cine sunt atacatorii. Niciun producător nu a publicat o atribuire sau un număr de victime.
  • Dacă cele două campanii au legătură între ele. Nu am găsit nicio sursă care să le lege și nu sugerăm acest lucru.
  • Dacă o actualizare elimină accesul pe care atacatorul l-ar fi obținut deja. Această întrebare rămâne deschisă în sursele citate.
  • Câte instanțe sunt expuse la internet. Nu am găsit o cifră cu sursă clară și nu reproducem una.
  • Presa nu este de acord cu numărătoarea: BleepingComputer vorbește despre al cincilea zero-day SD-WAN exploatat în acest an, The Hacker News despre al optulea defect Cisco SD-WAN marcat ca exploatat. Numărând în fișierul KEV al CISA, găsim nouă intrări Cisco SD-WAN adăugate din ianuarie 2026, dintre care una privește un CVE din 2022. Ordinul de mărime contează mai mult decât cifra exactă: este un produs care apare des în catalog.
06

Pașii, în ordine

  • Inventar: găsește toate instanțele Cisco Catalyst SD-WAN Manager și toate dispozitivele FortiMail, inclusiv cele administrate de un integrator, de un furnizor de servicii sau instalate într-o filială. Notează versiunea și dacă interfețele de administrare sunt accesibile din internet.
  • Reduce expunerea imediat: scoate interfețele de administrare din internet și limitează accesul la adrese de încredere. Pentru FortiMail, dezactivează IBE dacă nu îl folosești. Aceste măsuri se iau în ore, nu în săptămâni.
  • Dovezi înainte de actualizare: păstrează jurnalele relevante și datele de diagnostic. Pentru Cisco, urmează instrucțiunile din advisory și contactează TAC dacă ai suspiciuni. Pentru FortiMail, compară sistemul cu indicatorii publicați de Fortinet.
  • Actualizează la versiunile corectate din advisory-uri. Dacă ai FortiMail 7.2, planifică trecerea la o versiune 7.4 sau ulterioară.
  • Dacă găsești semne de compromitere: izolează dispozitivul, revocă credențialele și cheile care au trecut prin el și investighează sistemele către care avea acces. Un manager SD-WAN compromis poate însemna reconfigurarea multor dispozitive, iar un gateway de email compromis poate însemna acces la mesaje.
  • Furnizori: dacă un terț operează aceste dispozitive, cere în scris versiunea, data patch-ului, rezultatul verificării și dacă interfețele de administrare sunt expuse. „Suntem la zi” fără dată și fără rezultat nu este dovadă.
07

Ce înseamnă pentru conducere și pentru NIS2

În ultimele săptămâni am publicat mai multe vulnerabilități exploatate la marginea rețelei sau în componente expuse: NetScaler, WSO2, WordPress, iar acum Cisco și Fortinet. Modelul se repetă, iar o organizație care tratează fiecare caz ca pe o urgență separată va rămâne mereu în urmă. Întrebarea de conducere nu este „ce facem cu Cisco?”, ci „avem o procedură de urgență pentru dispozitive de la margine, cu un responsabil, un termen în zile și un pas de păstrare a dovezilor?”.

Pentru entitățile esențiale și importante, NIS2 include gestionarea vulnerabilităților și securitatea lanțului de aprovizionare printre măsurile obligatorii. În România, directiva a fost transpusă prin OUG 155/2024, aprobată prin Legea 124/2025, cu DNSC drept autoritate. Dacă verificarea găsește o compromitere într-un serviciu esențial, evaluează imediat dacă incidentul este semnificativ. Dacă da, se aplică termenele de 24 de ore pentru avertizarea timpurie și de 72 de ore pentru raportul inițial, calculate de la momentul în care ai luat cunoștință.

Awarely Monitor poate urmări intrările KEV relevante pentru inventarul tău și poate semnala când un dispozitiv de la marginea rețelei apare în catalog. Patch-ul, investigația și raportarea rămân ale organizației.

Surse și verificare

Deschide sursele originale pentru context, actualizări și formularea exactă a afirmațiilor.

AWARELY Intelligence

Continuă documentarea

Vezi toate articolele