Blog Tecnològic

Blog everyWAN

Tecnologia, ciberseguretat i tendències IT que importen

Anàlisi Profunda
Ciberseguretat
Tendències IT
Filtrar per:
Pasillo entre racks de equipos de red en una sala técnica
9 min lectura

CVE-2026-76504: la regla comparava text, no recursos

Cisco va publicar ahir l'avís del Catalyst SD-WAN Manager: CVSS 9,8, explotat abans que es publiqués l'avís, i la CISA donant tres dies per arreglar-ho. L'autenticació no va fallar. Va fallar la llista que decideix quines peticions hi han de passar: la llista deia /j_security_check i la petició deia /%6a_security_check, que és la mateixa ruta amb la jota escrita en hexadecimal. Dues cadenes diferents per a la llista, el mateix recurs per al servidor de darrere, i en aquell forat d'un caràcter hi cap un administrador. El que decideix com es llegeix tota la resta és per què aquesta ruta HAVIA d'estar exempta de la comprovació de sessió: és on s'aconsegueix la sessió, i si la protegissis ningú no podria iniciar sessió mai. Així doncs, l'error no és tenir l'excepció, és com es comprova si una petició hi cau a dins. I això no és de Cisco: passa a qualsevol lloc on la capa que protegeix una ruta pel seu nom no és la mateixa que la resol. A dins: la taula de branques i primeres versions corregides, la prova de trenta segons per mirar-ho al teu propi proxy, els dos grep que contesten si van entrar abans del pedaç, i la pregunta incòmoda de si aquells registres surten de l'aparell.

Armario de red mural abierto en una oficina, con panel de parcheo, dos conmutadores de rack y un mazo de latiguillos peinado sobre el raíl lateral
9 min lectura

Un CVE ja no és una errada: Cisco ha canviat la unitat de mesura

El 19 d'agost Cisco va publicar dos avisos amb cinc CVE de puntuació 10.0 entre tots dos. No són cinc errades: cada identificador agrupa una classe sencera d'errades i porta la nota de la pitjor de la bossa. Als quatre avisos d'enduriment que hem revisat la línia de mitigacions diu el mateix, «no n'hi ha». Això no és una queixa sobre Cisco: és que la unitat amb què comptes vulnerabilitats ha canviat de mida i el teu inventari no se n'ha assabentat.

Subscriu-te al nostre butlletí

Per rebre històries del món IT, novetats d'everyWAN i ofertes exclusives per a subscriptors, dona't d'alta a la nostra llista de correu

everyWAN
everyWAN