Cisco hat Indikatoren für eine Kompromittierung (IoCs) veröffentlicht, mit denen Kunden prüfen können, ob ihre Umgebungen betroffen sind. Empfohlen wird, die Datei “/var/log/nms/containers/service-proxy/serviceproxy-access.log” auf Einträge zu untersuchen, die im Zusammenhang mit j_security_check von unbekannten oder nicht autorisierten IP-Adressen stehen.

Ebenso soll “/var/log/nms/vmanage-server.log” auf entsprechende j_security_check-Einträge von unbekannten oder nicht autorisierten IP-Adressen geprüft werden — insbesondere dann, wenn der Aufruf für Benutzer erfolgt, deren Namen mit “viptela-reserved-” beginnen.

Zusätzlich rät der Hersteller, gezielt nach POST-Anfragen an URL-kodierte Varianten von “/j_security_check” zu suchen und betroffene Instanzen auf Anzeichen einer Ausnutzung zu überprüfen.

Anzeige

Details zur Angriffsaktivität bleiben offen: Cisco machte keine Angaben dazu, wer hinter den Attacken steckt, wie viele Organisationen bislang kompromittiert wurden oder wann die Ausnutzung von CVE-2026-76504 erstmals beobachtet wurde.

Jake Knott, Leiter Threat Intelligence bei watchTowr, ordnete den Fall in ein wiederkehrendes Muster ein. Cisco SD-WAN wirke wie ein Dauergast im KEV-Katalog der CISA: Allein in diesem Jahr seien acht CVEs aus 2026 dort gelandet. Das sei ein äußerst deutliches Signal dafür, dass Angreifer den Wert der Plattform erkannt hätten — und dieses Muster werde sich voraussichtlich nicht verlangsamen.

“Nichts davon sollte irgendjemanden überraschen”, so Knott weiter. Als zentrale Oberfläche, über die Unternehmen große Netzwerke verwalten, konfigurieren und überwachen, sei das System naturgemäß ein attraktives Ziel.

Organisationen, die den Catalyst SD-WAN Manager einsetzen, sollten daher schnellstmöglich auf eine fehlerbereinigte Version wechseln und den Hinweisen des Herstellers zur Suche nach Spuren eines Angriffs folgen.