Il 30 settembre 2026 Cisco ha pubblicato un bollettino di sicurezza che ha acceso l’allarme in migliaia di reparti IT europei. La falla, catalogata come CVE-2026-76504, colpisce Cisco Catalyst SD-WAN Manager, il software che amministra le reti a definizione software usate da banche, ospedali e multinazionali per collegare filiali e data center. Il punteggio CVSS è 9,8 su 10, il massimo quasi assoluto della scala. Nel giro di 24 ore la Cybersecurity and Infrastructure Security Agency statunitense (CISA) ha inserito la vulnerabilità nel suo catalogo Known Exploited Vulnerabilities (KEV), imponendo alle agenzie federali americane una finestra di rimedio di appena tre giorni. Per le aziende italiane che usano infrastrutture Cisco SD-WAN, la finestra di esposizione resta aperta ancora oggi, e il bollettino ufficiale non prevede alcuna mitigazione temporanea.
Cos’è CVE-2026-76504 e perché preoccupa così tanto
CVE-2026-76504 riguarda il meccanismo di autenticazione basato su sessione dell’API di Cisco Catalyst SD-WAN Manager, la console centrale che controlla il traffico, le policy e la configurazione di interi backbone aziendali. Secondo l’advisory ufficiale di Cisco, un attaccante remoto e non autenticato può sfruttare una gestione scorretta della codifica URI in una richiesta HTTP per ottenere accesso al sistema con i privilegi dell’utente admin. Tecnicamente la causa è classificata come CWE-177, cioè gestione impropria della codifica degli input, lo stesso tipo di debolezza che negli anni ha causato bypass di autenticazione in decine di prodotti di rete diversi.
Non si tratta di un difetto che richiede credenziali rubate, phishing o accesso fisico. Basta una richiesta costruita ad arte indirizzata all’API esposta del manager. Per un’infrastruttura che spesso gestisce centinaia di sedi remote da un’unica console, un accesso amministrativo non autorizzato equivale a controllare l’intera rete aziendale: instradamento del traffico, regole del firewall, VPN tra sedi e, potenzialmente, un punto di osservazione privilegiato su tutto il traffico che passa dai tunnel SD-WAN.
Come funziona il bypass dell’autenticazione via API
Le vulnerabilità di tipo CWE-177 nascono quasi sempre da un disallineamento tra due componenti dello stesso sistema che interpretano la stessa stringa in modo diverso. Nel caso di Catalyst SD-WAN Manager, il livello che applica i controlli di accesso legge il percorso della richiesta prima che venga decodificato una seconda volta dal livello applicativo. Questo crea una finestra in cui una sequenza di codifica, ad esempio caratteri esadecimali ripetuti, supera il controllo ACL come stringa innocua, ma viene poi interpretata dal backend come un percorso amministrativo riservato.
Ecco una rappresentazione semplificata e a scopo puramente didattico del tipo di problema, senza alcun riferimento a un payload funzionante contro sistemi reali:
// Schema concettuale di una debolezza CWE-177 (doppia decodifica URI)
GET /dataservice/system/device/%2561dmin HTTP/1.1
Host: sdwan-manager.example
// Il modulo di controllo accessi valuta il path "grezzo"
// e non lo riconosce come endpoint riservato.
// Il modulo applicativo decodifica %25 in "%", ottenendo
// una seconda decodifica che produce "/system/device/admin"
// con privilegi non previsti dal primo controllo.
Cisco non ha pubblicato dettagli tecnici completi sul meccanismo esatto per evitare di facilitare ulteriori tentativi di exploit, ma ha confermato che il problema riguarda la gestione della codifica URI nella catena di autenticazione dell’API, non una singola configurazione errata lasciata dagli amministratori.
La cronologia: dalla scoperta alla Known Exploited Vulnerabilities in poche ore
La rapidità con cui questa vulnerabilità ha attraversato le fasi di divulgazione, conferma e inserimento nel catalogo federale americano racconta molto sulla pressione a cui sono sottoposti oggi i team di sicurezza. Cisco ha pubblicato l’advisory il 30 settembre 2026 alle 13:00 secondo il registro ufficiale PSIRT. Lo stesso giorno il National Vulnerability Database ha assegnato la scheda tecnica alla voce CVE-2026-76504. E sempre il 30 settembre CISA ha aggiunto la falla al catalogo KEV, segno che l’attività di exploitation era già documentata prima ancora della pubblicazione pubblica del bollettino.
Questa sequenza, compressa in meno di 24 ore, è diventata lo standard per le vulnerabilità più gravi del 2026. Gli attaccanti monitorano i repository dei fornitori e le patch pubblicate quasi in tempo reale, spesso riuscendo a trasformare una correzione in un exploit funzionante nel giro di giorni, se non di ore. Per i reparti IT italiani ed europei questo significa che la finestra tra la pubblicazione di una patch e il rischio concreto di compromissione si è ridotta a un margine quasi nullo.
Il bollettino Cisco PSIRT: nessuna soluzione temporanea
Il Product Security Incident Response Team di Cisco ha confermato nell’advisory che il problema era già attivamente sfruttato prima della pubblicazione. Il testo originale, citato dalla testata SecurityWeek, dichiara: “In September 2026, the Cisco PSIRT became aware of active exploitation of this vulnerability” (fonte: SecurityWeek), ovvero che il reparto di sicurezza di Cisco ha rilevato attacchi in corso nel mese di settembre 2026, prima ancora che la patch fosse disponibile al pubblico.
Il dato più scomodo per chi gestisce reti aziendali è un altro: Cisco non offre alcuna configurazione alternativa o workaround per mitigare il rischio in attesa dell’aggiornamento. Ogni installazione di Catalyst SD-WAN Manager, indipendentemente da come è stata configurata, risulta esposta se non è stata aggiornata a una delle versioni corrette. Non ci sono liste di controllo di accesso da restringere, porte da chiudere o funzioni da disattivare che risolvano il problema alla radice. L’unica strada è l’aggiornamento del software, descritto nel dettaglio nell’advisory ufficiale di Cisco.
Il catalogo CISA KEV: i numeri dietro l’allerta
Il catalogo Known Exploited Vulnerabilities nasce nel 2021 come lista pubblica delle falle che l’agenzia americana ha verificato come effettivamente sfruttate in attacchi reali, non solo teoricamente pericolose. Essere inseriti in questo elenco comporta per le agenzie federali statunitensi un obbligo di patching entro una scadenza fissata caso per caso, spesso compresa tra tre giorni e tre settimane in base alla gravità. Per CVE-2026-76504 il termine è stato fissato al 3 ottobre 2026, appena tre giorni dopo l’aggiunta.
Il profilo ufficiale CISA Cyber ha annunciato l’inserimento con un messaggio diretto: “We added Cisco Catalyst SD-WAN Manager hex encoding vulnerability CVE-2026-76504 to the KEV Catalog. Visit [link] & apply mitigations to protect your org from cyberattacks” (fonte: account ufficiale @CISACyber), un invito diretto alle organizzazioni a non limitarsi a leggere il bollettino, ma ad applicare subito le correzioni disponibili.
| Indicatore | Valore (ottobre 2026) | Fonte |
|---|---|---|
| Punteggio CVSS di CVE-2026-76504 | 9,8 su 10 (critico) | Cisco PSIRT / NVD |
| Data pubblicazione advisory Cisco | 30 settembre 2026 | Cisco / NVD |
| Data inserimento nel catalogo CISA KEV | 30 settembre 2026 | CISA |
| Termine di rimedio per le agenzie federali USA | 3 ottobre 2026 (3 giorni) | CISA KEV |
| CVE totali nel catalogo KEV | 1.734 | Mirror di tracciamento h2security.io, 4 ottobre 2026 |
| Vendor coinvolti nel catalogo KEV | 284 | Mirror h2security.io, 4 ottobre 2026 |
| CVE del catalogo collegate a campagne ransomware | 361 | Mirror h2security.io, 4 ottobre 2026 |
Il numero di CVE collegate a campagne ransomware, 361 su un totale di 1.734, mostra quanto spesso le vulnerabilità finite nel catalogo diventino poi un vettore concreto di estorsione digitale, non un rischio solo teorico da manuale di compliance.
Versioni Cisco Catalyst SD-WAN Manager coinvolte e corrette
Cisco ha pubblicato una matrice precisa delle versioni interessate e delle rispettive patch. Ogni ramo di release attivo richiede un aggiornamento dedicato, e chi utilizza versioni precedenti alla serie 20.9 deve migrare direttamente a un ramo supportato, perché per quei rami più vecchi non è prevista una patch dedicata.
| Ramo di release | Versioni vulnerabili | Prima versione corretta |
|---|---|---|
| Precedente a 20.9 | Tutte | Migrazione obbligatoria a un ramo supportato |
| 20.9 | Inferiori a 20.9.10.1 | 20.9.10.1 |
| 20.12 | Inferiori a 20.12.8.2 | 20.12.8.2 |
| 20.15 | Inferiori a 20.15.6.1 | 20.15.6.1 |
| 20.18 | Inferiori a 20.18.4.1 | 20.18.4.1 |
| 26.1 | Inferiori a 26.1.2.1 | 26.1.2.1 |
| 26.2 | Inferiori a 26.2.1 | 26.2.1 |
Chi gestisce reti SD-WAN su scala aziendale sa che un aggiornamento di questo tipo non è mai immediato: richiede una finestra di manutenzione pianificata, test di compatibilità con le policy esistenti e, spesso, il coordinamento con fornitori terzi che gestiscono il collegamento tra le sedi. È proprio in questo intervallo, tra la pubblicazione della patch e la sua applicazione effettiva, che si concentra il rischio maggiore.
2026, un anno pesante per le reti aziendali Cisco
CVE-2026-76504 non è un episodio isolato nel percorso di Cisco nel 2026. Nel corso dell’anno l’azienda ha già dovuto correggere falle critiche in prodotti diversi della propria linea di sicurezza di rete, tra cui una vulnerabilità nel gateway email aziendale con CVSS 9,8 e un’altra nella componente VPN SSL con CVSS 8,6, entrambe seguite da patch d’urgenza. Il denominatore comune non è un singolo prodotto difettoso, ma la superficie d’attacco crescente dei dispositivi di rete perimetrale, gli stessi apparati che per anni sono stati considerati infrastruttura “invisibile” e quindi meno controllata rispetto a server applicativi e database.
Cisco non è l’unica a dover affrontare questo tipo di pressione. Nello stesso periodo, fine settembre 2026, anche Citrix ha dovuto gestire due vulnerabilità zero-day critiche in NetScaler con punteggio CVSS 9,5, confermate come attivamente sfruttate ancora prima della disponibilità di una patch completa. La coincidenza temporale tra i due episodi non è casuale: gli attaccanti più organizzati concentrano gli sforzi sui prodotti di rete perimetrale di più fornitori in parallelo, consapevoli che una singola falla in questi componenti può aprire l’accesso a reti intere, non a un singolo server.
Confronto competitivo: Cisco, Citrix, Fortinet e F5 a confronto
Osservando il 2026 nel suo insieme, i principali fornitori di infrastrutture di rete e sicurezza perimetrale hanno affrontato un numero di vulnerabilità critiche paragonabile, anche se con profili diversi. Fortinet ha gestito una falla critica su FortiMail finita nel catalogo KEV ad appena tre giorni dalla divulgazione, un ritmo di esposizione quasi identico a quello visto ora con Cisco. F5 ha dovuto affrontare un bug critico su BIG-IP classificato come zero-day, mentre Citrix, come già ricordato, ha gestito più round di vulnerabilità critiche su NetScaler nell’arco di pochi mesi.
La differenza principale tra i fornitori non riguarda tanto la gravità dei singoli bug, quanto la disponibilità di mitigazioni temporanee. Alcuni vendor, quando emerge una falla critica, riescono a pubblicare indicazioni di compensazione (restrizioni di rete, regole firewall temporanee, disattivazione di funzioni specifiche) mentre lavorano alla patch definitiva. Nel caso di CVE-2026-76504, Cisco ha scelto di non proporre alcuna mitigazione intermedia, lasciando alle aziende solo due opzioni: aggiornare immediatamente o isolare la console di gestione dal resto della rete, una misura che compromette però la funzionalità stessa del sistema SD-WAN.
Perché il SD-WAN è un obiettivo così critico per gli attaccanti
Le reti SD-WAN sono nate per risolvere un problema molto concreto: collegare sedi remote, uffici e data center senza dipendere da linee dedicate costose, instradando il traffico attraverso internet pubblico con tunnel cifrati gestiti centralmente. Questa centralizzazione è anche il suo punto debole dal punto di vista della sicurezza, perché un singolo manager controlla le regole di instradamento per decine o centinaia di sedi contemporaneamente.
Un attaccante che ottiene privilegi amministrativi sulla console può, in teoria, reindirizzare il traffico di una filiale verso un server sotto il proprio controllo, disattivare regole di segmentazione tra reparti aziendali o inserire regole di instradamento che favoriscono l’intercettazione dei dati. Per un gruppo ransomware, l’accesso amministrativo a un orchestratore SD-WAN rappresenta spesso un passaggio intermedio verso l’intera infrastruttura IT di un’azienda, non il traguardo finale. È il motivo per cui questa categoria di prodotti attira l’attenzione sia di gruppi criminali orientati all’estorsione sia di attori più sofisticati legati a campagne di spionaggio industriale.
Impatto di mercato: chi rischia davvero
Cisco resta uno dei fornitori dominanti nel mercato delle reti aziendali, con una base installata che comprende banche, operatori di telecomunicazioni, ospedali e amministrazioni pubbliche in tutta Europa. Non esiste al momento un censimento pubblico del numero esatto di istanze Catalyst SD-WAN Manager esposte su internet, a differenza di quanto accaduto per altre falle recenti dove ricercatori indipendenti hanno pubblicato scansioni dettagliate. Questo rende più difficile per le aziende italiane capire quanto siano realmente nel mirino, ma non riduce l’urgenza di verificare la propria esposizione.
Per i reparti acquisti e i responsabili IT, l’episodio pesa anche sul piano contrattuale. Le aziende che dipendono da un singolo fornitore per l’intera infrastruttura di rete si trovano con un margine di trattativa limitato quando emergono falle di questo tipo, perché non possono semplicemente sospendere l’uso del prodotto dato che la rete stessa dipende da esso. Diversi analisti di settore osservano che gli incidenti ripetuti su prodotti di rete perimetrale stanno spingendo più aziende a valutare architetture multi-vendor, anche a costo di una gestione operativa più complessa, proprio per non concentrare il rischio di sicurezza su un singolo fornitore.
Contesto storico: una debolezza che si ripete
Le vulnerabilità di bypass dell’autenticazione nei prodotti di rete non sono una novità del 2026. Negli ultimi anni Cisco ha già dovuto affrontare più episodi simili sui propri apparati, inclusi bug critici su router e firewall legati a gestione impropria di sessioni o credenziali. Quello che cambia oggi è la velocità con cui questi difetti vengono scoperti e trasformati in attacchi attivi. Dove un tempo passavano settimane o mesi tra la pubblicazione di una CVE e l’osservazione di exploit reali, oggi il margine si misura in ore, specialmente quando il prodotto colpito gestisce funzioni centrali come l’autenticazione o il routing.
Questa accelerazione riflette un cambiamento più ampio nell’ecosistema degli attaccanti: gruppi specializzati monitorano costantemente i bollettini dei principali vendor di rete, pronti a sviluppare un exploit funzionante nel momento stesso in cui emergono i primi dettagli tecnici, anche parziali. Il risultato è che la finestra di tempo utile per applicare una patch prima che diventi un problema concreto si è ridotta drasticamente rispetto a cinque anni fa.
Cosa devono fare ora le aziende italiane ed europee
Per i team di sicurezza che gestiscono infrastrutture Cisco Catalyst SD-WAN, la priorità immediata è verificare la versione installata e procedere con l’aggiornamento secondo la matrice pubblicata da Cisco. In assenza di un workaround ufficiale, le organizzazioni che non possono aggiornare subito dovrebbero almeno limitare l’esposizione dell’interfaccia di gestione a internet, restringendo l’accesso a reti private o VPN dedicate e monitorando i log di autenticazione per richieste anomale verso gli endpoint dell’API.
- Verificare immediatamente la versione di Catalyst SD-WAN Manager in uso confrontandola con la matrice delle versioni corrette
- Pianificare una finestra di manutenzione d’urgenza per l’aggiornamento, dando priorità alle istanze esposte direttamente su internet
- Restringere l’accesso alla console di gestione solo a reti interne o VPN aziendali fino al completamento dell’aggiornamento
- Analizzare i log delle richieste API per individuare pattern di accesso anomali risalenti a settembre 2026
- Verificare la presenza di nuovi account amministrativi o modifiche di configurazione non autorizzate successive alla finestra di esposizione
Per le aziende soggette alla direttiva NIS2, l’episodio rientra tra gli incidenti che vanno documentati internamente anche se non si traduce in una violazione di dati confermata, perché la semplice esposizione a una vulnerabilità critica con attività di exploitation attiva documentata rientra tra i rischi da registrare nei piani di gestione del rischio informatico.
Previsioni: cosa aspettarsi nei prossimi mesi
Sulla base del comportamento osservato nelle vulnerabilità critiche di rete degli ultimi dodici mesi, si possono avanzare alcune previsioni ragionevoli sull’evoluzione di questo caso specifico e del contesto più ampio.
- Nelle prossime settimane è probabile che emergano report pubblici di ricercatori indipendenti con scansioni sul numero di istanze Catalyst SD-WAN Manager ancora esposte e non aggiornate, simili a quelli pubblicati per altre falle critiche del 2026.
- È plausibile che gruppi ransomware tentino di sfruttare CVE-2026-76504 come vettore di accesso iniziale nelle prossime campagne, dato lo schema già osservato con le 361 vulnerabilità del catalogo KEV collegate a estorsioni digitali.
- Cisco difficilmente pubblicherà un workaround retroattivo: la storia recente dei bollettini PSIRT mostra una tendenza a chiudere rapidamente la comunicazione tecnica dopo la pubblicazione della patch, lasciando l’aggiornamento come unica via.
- Il numero di CVE inserite nel catalogo KEV con finestre di rimedio di tre giorni o meno continuerà probabilmente a crescere, riflettendo la pressione crescente sulle agenzie governative e, indirettamente, sulle aziende private che seguono gli stessi standard.
- È ragionevole aspettarsi che altri fornitori di infrastrutture SD-WAN rivedano i propri meccanismi di autenticazione delle API dopo questo episodio, proprio come accaduto in passato dopo falle simili su prodotti concorrenti.
Domande frequenti
Che cos’è esattamente CVE-2026-76504?
È una vulnerabilità critica, CVSS 9,8, che riguarda il meccanismo di autenticazione basato su sessione dell’API di Cisco Catalyst SD-WAN Manager. Permette a un attaccante remoto e non autenticato di ottenere accesso al sistema con privilegi amministrativi, sfruttando una gestione scorretta della codifica URI (CWE-177).
Esiste un workaround temporaneo in attesa della patch?
No. Cisco non ha pubblicato alcuna mitigazione intermedia. L’unica correzione disponibile è l’aggiornamento a una delle versioni corrette elencate nell’advisory ufficiale.
Quali versioni di Catalyst SD-WAN Manager sono vulnerabili?
Tutte le versioni precedenti a 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 e 26.2.1, a seconda del ramo di release in uso. Le versioni precedenti alla serie 20.9 non ricevono una patch dedicata e richiedono la migrazione a un ramo supportato.
La vulnerabilità è già stata sfruttata attivamente?
Sì. Il Cisco PSIRT ha confermato nell’advisory di aver rilevato attività di exploitation attiva già nel mese di settembre 2026, prima della pubblicazione pubblica del bollettino, un elemento che ha portato CISA a inserire la falla nel catalogo KEV lo stesso giorno della divulgazione.
Cosa significa l’inserimento nel catalogo CISA KEV per le aziende italiane?
L’obbligo di patching entro una scadenza fissata riguarda formalmente solo le agenzie federali civili statunitensi. Per le aziende europee non c’è un obbligo legale diretto legato al catalogo KEV, ma la sua inclusione viene generalmente considerata un segnale affidabile di rischio reale e immediato, utile anche per le valutazioni richieste dalla direttiva NIS2.
Quanto tempo ha impiegato CISA ad aggiungere la falla al catalogo?
L’aggiunta è avvenuta lo stesso giorno della pubblicazione dell’advisory Cisco, il 30 settembre 2026, con una finestra di rimedio fissata per le agenzie federali statunitensi al 3 ottobre 2026.
Questa falla è collegata ad altri episodi recenti su prodotti di rete?
Non ci sono prove di un collegamento tecnico diretto, ma l’episodio si inserisce in una serie di vulnerabilità critiche scoperte nello stesso periodo su prodotti di rete perimetrale di diversi fornitori, tra cui Citrix NetScaler, segno di una pressione crescente degli attaccanti su questa categoria di infrastrutture.
Come posso verificare se la mia organizzazione è stata colpita?
Oltre ad aggiornare immediatamente il software, è consigliabile analizzare i log di autenticazione e delle richieste API relative a settembre 2026 in cerca di pattern anomali, verificare la presenza di account amministrativi non previsti e controllare eventuali modifiche di configurazione non autorizzate sulla console di gestione.




