CVE-2026-76504

Summary

A vulnerability in the API session-based authentication management of Cisco Catalyst SD-WAN Manager could allow an unauthenticated, remote attacker to access an affected system with privileges of the admin user.

This vulnerability is due to improper handling of URI encoding in an HTTP request, which allows the request to bypass an authentication rule that is intended to restrict access to a specific API endpoint. An attacker could exploit this vulnerability by sending a crafted HTTP request to the API of the affected system. A successful exploit could allow the attacker to bypass authentication and gain access to the API as the admin user.

Affected Software

VendorProductVersion RangeStatus
CiscoCisco Catalyst SD-WAN Manager18.3.6affected
CiscoCisco Catalyst SD-WAN Manager18.3.7affected
CiscoCisco Catalyst SD-WAN Manager18.3.8affected
CiscoCisco Catalyst SD-WAN Manager17.2.10affected
CiscoCisco Catalyst SD-WAN Manager18.3.6.1affected
CiscoCisco Catalyst SD-WAN Manager18.2.0affected
CiscoCisco Catalyst SD-WAN Manager18.4.3affected
CiscoCisco Catalyst SD-WAN Manager18.4.1affected
CiscoCisco Catalyst SD-WAN Manager17.2.8affected
CiscoCisco Catalyst SD-WAN Manager18.3.3.1affected
CiscoCisco Catalyst SD-WAN Manager18.4.0affected
CiscoCisco Catalyst SD-WAN Manager18.3.1affected
CiscoCisco Catalyst SD-WAN Manager17.2.6affected
CiscoCisco Catalyst SD-WAN Manager17.2.9affected
CiscoCisco Catalyst SD-WAN Manager18.3.4affected
CiscoCisco Catalyst SD-WAN Manager17.2.5affected
CiscoCisco Catalyst SD-WAN Manager18.3.1.1affected
CiscoCisco Catalyst SD-WAN Manager18.3.5affected
CiscoCisco Catalyst SD-WAN Manager18.4.0.1affected
CiscoCisco Catalyst SD-WAN Manager18.3.3affected
CiscoCisco Catalyst SD-WAN Manager17.2.7affected
CiscoCisco Catalyst SD-WAN Manager17.2.4affected
CiscoCisco Catalyst SD-WAN Manager18.3.0affected

Weaknesses

  • CWE-177: Improper Handling of URL Encoding (Hex Encoding)

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: active
    • Automatable: yes
    • Technical Impact: total

Additional References

References