CVE-2026-76504: la regla comparava text, no recursos
Cisco va publicar ahir l'avís del Catalyst SD-WAN Manager: CVSS 9,8, explotat abans que es publiqués l'avís, i la CISA donant tres dies per arreglar-ho. L'autenticació no va fallar. Va fallar la llista que decideix quines peticions hi han de passar: la llista deia /j_security_check i la petició deia /%6a_security_check, que és la mateixa ruta amb la jota escrita en hexadecimal. Dues cadenes diferents per a la llista, el mateix recurs per al servidor de darrere, i en aquell forat d'un caràcter hi cap un administrador. El que decideix com es llegeix tota la resta és per què aquesta ruta HAVIA d'estar exempta de la comprovació de sessió: és on s'aconsegueix la sessió, i si la protegissis ningú no podria iniciar sessió mai. Així doncs, l'error no és tenir l'excepció, és com es comprova si una petició hi cau a dins. I això no és de Cisco: passa a qualsevol lloc on la capa que protegeix una ruta pel seu nom no és la mateixa que la resol. A dins: la taula de branques i primeres versions corregides, la prova de trenta segons per mirar-ho al teu propi proxy, els dos grep que contesten si van entrar abans del pedaç, i la pregunta incòmoda de si aquells registres surten de l'aparell.