Angreifer machen Netzwerkmanagementkonsolen zu Einfallstoren für die Kompromittierung der gesamten Infrastruktur
Angreifer nutzen Schwachstellen in Netzwerkmanagementkonsolen wie Cisco FMC und ISE für Root-Zugriff, Datendiebstahl und Ransomware-Angriffe.
Illustration mit KI erzeugt
Zentralisierte Administration schafft eine konzentrierte Angriffsfläche
Unternehmensplattformen für die Administration werden zunehmend zum ersten Ziel bei Angriffen auf die Netzwerkinfrastruktur. Diese Systeme speichern häufig Zugangsdaten, verteilen Konfigurationsänderungen und steuern große Flotten aus Firewalls, Switches, VPN-Gateways und Fabric-Geräten.
Zwischen dem 25. August und dem 17. September 2026 erfasste Eclypsiums InfraTrust 158 Sicherheitshinweise von 17 Anbietern, die 1.699 Schwachstellen abdeckten. Darunter waren 42 Sicherheitshinweise mit kritischem Schweregrad, acht Schwachstellen mit einem CVSS-Wert von 10,0 sowie 71 Schwachstellen, die sich aus der Ferne ohne Authentifizierung ausnutzen ließen.
Fünf Sicherheitshinweise enthielten Schwachstellen, die anschließend in den Katalog der bekannten ausgenutzten Schwachstellen der US Cybersecurity and Infrastructure Security Agency aufgenommen wurden. Damit konzentrierten sich auch im zweiten Berichtszeitraum in Folge die folgenreichsten ausgenutzten Schwachstellen der Infrastruktur auf Administrationssoftware.
Zu diesem übergreifenden Muster gehören unter anderem Cisco Secure Firewall Management Center (FMC), Cisco Identity Services Engine (ISE), HPE Fabric Composer, HPE EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem und Arista-Managementoberflächen.
Die Folgen gehen über die kompromittierte Konsole hinaus. Root-Zugriff auf einen Managementserver kann Zugangsdaten von Geräten, Konfigurationsdaten, Administrationssitzungen und die Mechanismen offenlegen, mit denen nachgelagerte Infrastrukturen geändert werden.
Cisco-FMC-Schwachstellen wurden bei mit Ransomware verknüpften Angriffen verkettet
Bei beobachteten Angriffen wurden zwei Schwachstellen in Cisco Secure Firewall Management Center miteinander kombiniert.
CVE-2026-20079 ist eine Authentifizierungsumgehung, die FMC 7.0.0 betrifft. Die Schwachstelle hat einen CVSS-Wert von 10,0 und ist als CWE-288 klassifiziert: Authentifizierungsumgehung über einen alternativen Pfad oder Kanal.
Ein nicht authentifizierter Angreifer kann manipulierte HTTP-Anfragen an die FMC-Weboberfläche senden, Zugriffskontrollen umgehen und Skripte oder Betriebssystembefehle mit Root-Rechten ausführen. Ursache ist unter anderem ein Systemprozess, der beim Systemstart fehlerhaft erstellt wird.
Cisco bestätigte die aktive Ausnutzung am 9. September 2026 und teilte mit, dass das Incident-Response-Team bereits im August von Angriffen erfahren hatte. CISA nahm die Schwachstelle am 9. September in den KEV-Katalog auf und setzte US-Bundesbehörden eine Frist bis zum 12. September.
Die zweite Schwachstelle, CVE-2026-20316, betrifft FMC-Versionen bis einschließlich 7.0.9. In die Weboberfläche eingebettete statische Zugangsdaten ermöglichen es einem nicht authentifizierten Angreifer, sich bei einem Konto mit geringen Rechten anzumelden und auf vertrauliche Informationen zuzugreifen.
Der CVSS-Wert beträgt lediglich 5,3, sagt jedoch nichts über den Wert der Schwachstelle innerhalb einer Angriffskette aus. Angreifer nutzten sie zusammen mit CVE-2026-20079. Das zeigt, wie eine Schwachstelle mit geringerem Schweregrad dazu beitragen kann, einen kritischen Ausführungspfad zu öffnen.
CVE-2026-20316 wurde am 29. Juli 2026 in den KEV-Katalog aufgenommen; für Bundesbehörden galt eine Behebungsfrist bis zum 1. August. Die Schwachstelle wurde nachweislich bei Ransomware-Kampagnen eingesetzt.
Cisco Talos brachte die Aktivitäten mit UAT-12197, UAT-11823 und UAT-11988 in Verbindung – Clustern, zu denen staatlich unterstützte Akteure und Ransomware-Gruppen gehören. Die Eindringlinge nutzten integrierte FMC-Funktionen zur Aufklärung, setzten Tunneling-Tools ein, stahlen Zugangsdaten und installierten in einigen Fällen Verschlüsselungsprogramme der Ransomware Qilin.
Ermittler sollten nach /var/tmp/license.tmp, Tunneling-Programmen, Aktivitäten zum Diebstahl von Zugangsdaten und Spuren im Zusammenhang mit Qilin suchen. Ein Linux-Implantat namens timezone_check, das von kompromittierten Appliances geborgen wurde, wurde als Variante von Cyclops Blink identifiziert. Cyclops Blink wurde bereits mit Sandworm in Verbindung gebracht.
Cisco veröffentlichte am 16. September sechs weitere FMC-Schwachstellen, darunter Probleme im Zusammenhang mit sftunnel, das FMC zur Kommunikation mit verwalteten Firewalls nutzt. Die zugehörigen Kennungen, betroffenen Versionen, Schweregradwerte und Informationen zur Behebung sind nicht bekannt.
Authentifizierungsumgehung in Cisco ISE verschafft Angreifern Root-Zugriff
Cisco veröffentlichte seine Sicherheitshinweise zu CVE-2026-76460 am 16. September 2026. Die Schwachstelle mit einem CVSS-Wert von 10,0 betrifft Cisco Identity Services Engine und ISE Passive Identity Connector unabhängig von der Gerätekonfiguration.
Die vom NVD genannten betroffenen Versionen sind ISE 3.1.0 und ISE-PIC 3.1.0. Ciscos umfassendere Tabelle mit behobenen Versionen zeigt, welche Patches für die unterstützten Zweige erforderlich sind:
| Release-Zweig | Erste behobene Version |
|---|---|
| 3.1 | 3.1 Patch 12 |
| 3.2 | 3.2 Patch 11 |
| 3.3 | 3.3 Patch 12 |
| 3.4 | 3.4 Patch 7 |
| 3.5 | 3.5 Patch 4 |
ISE 3.0 hat das Ende der Softwarewartung erreicht. Installationen, die diesen Zweig noch verwenden, sollten auf eine unterstützte, korrigierte Version migriert werden.
Die Schwachstelle entsteht durch unzureichende Authentifizierung an einem API-Endpunkt. Ein entfernter Angreifer ohne Zugangsdaten kann eine manipulierte Anfrage senden, die Webmanagementoberfläche umgehen und möglicherweise Befehle mit Root-Rechten ausführen.
Cisco entdeckte das Problem bei der Bearbeitung eines Falls im Technical Assistance Center und bestätigte die aktive Ausnutzung. CISA nahm die Schwachstelle am 16. September in den KEV-Katalog auf und gab Bundesbehörden bis zum 19. September Zeit, sie zu beheben.
Es gibt keine vollständige Abhilfe. Cisco empfiehlt ein Upgrade. Bis dieses durchgeführt werden kann, sollten Infrastrukturzugriffslisten so eingesetzt werden, dass nur erforderlicher Management- und Control-Plane-Datenverkehr zugelassen wird.
Administratoren sollten ise-kong/access.log auf verdächtige Benutzernamen prüfen. Cisco stellt folgendes Beispiel bereit:
admin#show logging application ise-kong/access.log | include dummyuser
In verteilten Installationen muss jeder Knoten überprüft werden. Zusätzliche API-Gateway-Protokolle lassen sich über ein Support-Bundle sammeln und unter folgendem Pfad untersuchen:
./ise/logs/apigateway/access.log..gz
Lokale Beweisdaten können unvollständig sein, da Angreifer mit Root-Zugriff Protokolle löschen oder verändern können. Verteidiger sollten Appliance-Daten mit unabhängigen Telemetriedaten von Firewalls, Identitätsdiensten und Egress-Systemen abgleichen – insbesondere unerwartete Uploads an externe Adressen oder Downloads aus schädlicher Infrastruktur.
Cisco empfiehlt, betroffene Knoten neu zu installieren und bei einem vermuteten kompromittierten System Konfigurationssicherungen wiederherzustellen.
SonicWall und Check Point sehen sich ausnutzbaren Angriffsketten und dringenden Fristen gegenüber
SonicWall bestätigte die Ausnutzung zweier Schwachstellen, die gegen SMA-1000-Appliances miteinander verkettet wurden.
CVE-2026-83548 ist eine SSRF-Schwachstelle auf Serverseite mit einem CVSS-Wert von 10,0, die sich vor der Authentifizierung in der Appliance Work Place-Oberfläche ausnutzen lässt. Sie ermöglicht ohne Zugangsdaten einen unbeabsichtigten Zugriffspfad auf vertrauliche Funktionen.
CVE-2026-83549 ist eine Schwachstelle zur Einschleusung von Betriebssystembefehlen in der Appliance Management Console mit einem CVSS-Wert von 7,8. Normalerweise ist dafür ein authentifizierter entfernter Administrator erforderlich. In Kombination mit der SSRF-Schwachstelle kann sie jedoch eine nicht authentifizierte Remotecodeausführung ermöglichen.
Betroffen sind:
- SMA8200V-Firmware vor 12.4.3-03526;
- SMA6210-Firmware vor 12.4.3-03526;
- SMA7210-Firmware vor 12.4.3-03526.
Beide Schwachstellen wurden am 2. September 2026 in den KEV-Katalog aufgenommen; für Bundesbehörden galt eine Frist bis zum 5. September. SonicWall empfiehlt Kunden, den aktuellen Hotfix zu installieren und Appliances auf eine Kompromittierung zu untersuchen. Kompromittierte physische Systeme sollten neu installiert werden. Virtuelle Appliances sollten dagegen neu bereitgestellt und nicht an Ort und Stelle bereinigt werden.
Auch Check Point veröffentlichte Informationen zu drei kritischen, aus der Ferne ausnutzbaren Schwachstellen. CVE-2026-85102 betrifft eine fehlerhafte Validierung des Zertifikatsvertrauens während der VPN-Aushandlung auf Quantum Security Gateway. Die Schwachstelle kann eine nicht authentifizierte Ausführung beliebigen Codes ermöglichen und hat einen CVSS-Wert von 9,8.
CISA nahm CVE-2026-85102 am 22. September in den KEV-Katalog auf; die Behebungsfrist endete am 25. September.
CVE-2026-85103 ist eine weitere Schwachstelle mit einem CVSS-Wert von 9,8. Sie beruht auf einer Speicherbeschädigung und kann eine Remotecodeausführung ermöglichen. CVE-2026-91843, ebenfalls mit 9,8 bewertet, betrifft die Verarbeitung nicht authentifizierter Anmeldungen auf mehreren Management- und Protokollierungsservern und kann die Codeausführung mit Root-Rechten ermöglichen.
Für die beiden letztgenannten Schwachstellen sind weder eine Aufnahme in den KEV-Katalog noch Details zu den betroffenen Versionen bekannt. Das niederländische Nationaal Cyber Security Centrum forderte Administratoren auf, die Sicherheitsupdates von Check Point zu installieren, und warnte vor einer unmittelbar bevorstehenden Ausnutzung.
Nicht jede kritische Netzwerkschwachstelle wird ausgenutzt
CVE-2026-20212 betrifft bestimmte Cisco-Nexus-9000-Switches mit einem Silicon One ASIC. Die TCP-Ports 43210 und 43211 sind in der standardmäßigen Layer-3-VRF standardmäßig exponiert.
Ein nicht authentifizierter Angreifer kann eine Verbindung zu einem der beiden Ports herstellen und manipulierte Eingaben übermitteln, die mit Root-Rechten ausgeführt werden. Die Ausnutzung kann außerdem zum Absturz des S1HAL-Prozesses und zum Neuladen des Geräts führen.
Betroffene Produktkennungen sind:
N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 und N9K-C9808.
Administratoren können mit show module die installierte Hardware ermitteln. Cisco empfiehlt die über den Cisco Software Checker ermittelte korrigierte Software. Als vorläufige Schutzmaßnahme können Unternehmen den Control-Plane-Zugriff mit iACLs beschränken oder Datenverkehr zu lokalen Adressen auf den TCP-Ports 43210 und 43211 blockieren. Außerdem ist ein temporärer Live-Protect-Schutz verfügbar.
Cisco erklärte, keine Kenntnis von einer öffentlichen Ausnutzung oder böswilligen Verwendung zu haben. Die Schwachstelle ist daher kritisch, sollte aber nicht als aktiv ausgenutzt bezeichnet werden.
Auch Arista veröffentlichte am 9. September zwei EOS-Schwachstellen mit maximalem Schweregrad: CVE-2026-73453 in P4Runtime auf TCP-Port 9559 und CVE-2026-73456 in gNPSI. Beide Funktionen sind standardmäßig deaktiviert, und Arista meldete keine bekannte Ausnutzung. Die genau betroffenen und korrigierten EOS-Versionen sind nicht bekannt.
Zuerst die Konsolen patchen, dann die dahinterliegende Infrastruktur überprüfen
CISA verpflichtet Behörden, die von den KEV-Schwachstellen betroffenen Systeme gemäß BOD 26-04 mit den Maßnahmen der Anbieter zu versehen und die Forensics Triage Requirements zu befolgen. Wenn keine Abhilfemaßnahmen verfügbar sind, kann die vorgeschriebene Maßnahme darin bestehen, das betroffene Produkt außer Betrieb zu nehmen.
Das Muster beschränkt sich nicht auf einzelne Anbieter. In den vorangegangenen 90 Tagen wurden CVE-2026-76461 am 14. September, CVE-2026-20349 am 11. August, CVE-2026-15409 und CVE-2026-15410 am 14. Juli sowie CVE-2008-4128 am 13. Juli in den KEV-Katalog aufgenommen. CVE-2026-15409 und CVE-2026-15410 werden mit Ransomware-Aktivitäten in Verbindung gebracht.
Verteidiger sollten von außen erreichbare Managementoberflächen priorisieren, korrigierte Versionen installieren und den Administrationszugriff auch nach dem Patchen beschränken. Außerdem sollten sie offengelegte Zugangsdaten ändern und Geräte untersuchen, die von einer kompromittierten Konsole gesteuert werden.
Auch Bestandsaufnahmen der Komponenten sind wichtig. Die Linux-CopyFail-Schwachstelle CVE-2026-31431 tritt in 19 Sicherheitshinweisen von sechs Anbietern auf, darunter 14 Sicherheitshinweise von Dell zu VxRail, PowerFlex, ThinOS, PowerProtect und Networking OS10.
Firmware darf ebenfalls nicht außer Acht gelassen werden. CVE-2026-20293, CVE-2026-33197 und CVE-2026-6485 bezeichnen eine Umgehung von UEFI Shell Secure Boot, die Cisco-, AMI-Aptio-basierte und Insyde-Umgebungen betrifft. AMI, Dell, Cisco, Lenovo und Supermicro haben Korrekturen veröffentlicht oder angekündigt. Die betroffenen Firmware-Builds und genauen Versionen zur Behebung sind jedoch nicht bekannt.
Die unmittelbare Aufgabe ist klar: Die Konsolen patchen, die das Netzwerk steuern, sie als potenzielle Einbruchspunkte untersuchen und jedes nachgelagerte System überprüfen, dessen Zugangsdaten oder Konfigurationen dadurch offengelegt werden könnten.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCisco PSIRT
- PrimärquelleCisco PSIRT
- BleepingComputer
In diesem Artikel behandelte CVEs
- CVE-2026-15409Kritisch10.0A Server-side request forgery (SSRF) vulnerability has been identified in the SMA1000 Appliance Work Place interface. A remote unauthenticated attacker could potentially cause the appliance to make requests to unintended location.
- CVE-2026-20079Kritisch10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-83548Kritisch10.0A Pre-authentication SSRF vulnerability exists in the SMA1000 Appliance Work Place interface due to an unintended alternate access path. A remote unauthenticated attacker could potentially exploit this vulnerability to gain unauthorized access to sensitive functionality and perform unauthorized oper
- CVE-2026-76460Kritisch10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2026-73453Kritisch10.0An unauthenticated P4Runtime (Programming Protocol-Independent Packet Processors Runtime) client can achieve arbitrary code execution under certain conditions on affected platforms running Arista EOS configured with P4Runtime. P4Runtime is disabled by default in Arista EOS. By crafting a malicious p
- CVE-2026-73456Kritisch10.0Under certain circumstances on affected platforms running Arista EOS with gRPC Network Packet Sampling Interface (gNPSI) enabled, an unauthenticated gNPSI client can craft a malicious request to allow arbitrary code execution, granting an attacker full administrative control over the compromised swi
- CVE-2026-20212Kritisch9.8A vulnerability in the Silicon One integration for Cisco Nexus 9000 Series Switches could allow an unauthenticated, remote attacker to execute code with root privileges. This vulnerability exists because TCP ports 43210 and 43211 are accessible in the default Layer 3 (L3) virtual routing and
- CVE-2026-85102Kritisch9.8Improper certificate trust validation during VPN negotiation in Check Point Quantum Security Gateway may allow an unauthenticated remote attacker to execute arbitrary code on the Gateway.
- CVE-2026-85103Kritisch9.8A heap-based buffer overflow in VPN certificate ASN.1 decoding may allow an unauthenticated remote attacker to execute arbitrary code on Check Point Quantum Security Management and Quantum Security Gateway systems.
- CVE-2026-76461Kritisch9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-91843Kritisch9.8A stack overflow during the unauthenticated login process may allow an attacker to run arbitrary code remotely with root privileges.
- CVE-2026-20349Hoch8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2026-6485Hoch8.2UEFI BIOS embedded Shell could be used to bypass Secure Boot via shell commands or startup scripts.
- CVE-2008-4128Hoch8.1Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Services Router allow remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alia
- CVE-2026-31431Hoch7.8In the Linux kernel, the following vulnerability has been resolved: crypto: algif_aead - Revert to operating out-of-place This mostly reverts commit 72548b093ee3 except for the copying of the associated data. There is no benefit in operating in-place in algif_aead since the source and destination
- CVE-2026-83549Hoch7.8Post-authentication Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to
- CVE-2026-15410Hoch7.2Post-authentication improper control of generation of code ('Code Injection') vulnerability has been identified in the SMA1000 Appliance Management Console (AMC) which in specific conditions could potentially enable a remote authenticated attacker as administrator to execute arbitrary OS commands.
- CVE-2026-20293Hoch7.1A vulnerability in the Unified Extensible Firmware Interface (UEFI) Shell implementation of Cisco UCS Servers and UCS-based appliances could allow an authenticated attacker with valid credentials for a user account with the role of user or admin or an unauthenticated attacker with physical acce
- CVE-2026-20316Mittel5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres
- CVE-2026-33197AMI APTIOV contains a vulnerability in BIOS where a privileged user may cause the “Incomplete List of Disallowed Inputs” by local access. Successful exploitation of this vulnerability may lead to arbitrary code execution and impact system Confidentiality, Integrity, and Availability.
