Angreifer machen Netzwerkmanagementkonsolen zu Einfallstoren für die Kompromittierung der gesamten Infrastruktur

Angreifer nutzen Schwachstellen in Netzwerkmanagementkonsolen wie Cisco FMC und ISE für Root-Zugriff, Datendiebstahl und Ransomware-Angriffe.

Angreifer machen Netzwerkmanagementkonsolen zu Einfallstoren für die Kompromittierung der gesamten Infrastruktur
Schwachstellen

Illustration mit KI erzeugt

Zentralisierte Administration schafft eine konzentrierte Angriffsfläche

Unternehmensplattformen für die Administration werden zunehmend zum ersten Ziel bei Angriffen auf die Netzwerkinfrastruktur. Diese Systeme speichern häufig Zugangsdaten, verteilen Konfigurationsänderungen und steuern große Flotten aus Firewalls, Switches, VPN-Gateways und Fabric-Geräten.

Zwischen dem 25. August und dem 17. September 2026 erfasste Eclypsiums InfraTrust 158 Sicherheitshinweise von 17 Anbietern, die 1.699 Schwachstellen abdeckten. Darunter waren 42 Sicherheitshinweise mit kritischem Schweregrad, acht Schwachstellen mit einem CVSS-Wert von 10,0 sowie 71 Schwachstellen, die sich aus der Ferne ohne Authentifizierung ausnutzen ließen.

Fünf Sicherheitshinweise enthielten Schwachstellen, die anschließend in den Katalog der bekannten ausgenutzten Schwachstellen der US Cybersecurity and Infrastructure Security Agency aufgenommen wurden. Damit konzentrierten sich auch im zweiten Berichtszeitraum in Folge die folgenreichsten ausgenutzten Schwachstellen der Infrastruktur auf Administrationssoftware.

Zu diesem übergreifenden Muster gehören unter anderem Cisco Secure Firewall Management Center (FMC), Cisco Identity Services Engine (ISE), HPE Fabric Composer, HPE EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem und Arista-Managementoberflächen.

Die Folgen gehen über die kompromittierte Konsole hinaus. Root-Zugriff auf einen Managementserver kann Zugangsdaten von Geräten, Konfigurationsdaten, Administrationssitzungen und die Mechanismen offenlegen, mit denen nachgelagerte Infrastrukturen geändert werden.

Cisco-FMC-Schwachstellen wurden bei mit Ransomware verknüpften Angriffen verkettet

Bei beobachteten Angriffen wurden zwei Schwachstellen in Cisco Secure Firewall Management Center miteinander kombiniert.

CVE-2026-20079 ist eine Authentifizierungsumgehung, die FMC 7.0.0 betrifft. Die Schwachstelle hat einen CVSS-Wert von 10,0 und ist als CWE-288 klassifiziert: Authentifizierungsumgehung über einen alternativen Pfad oder Kanal.

Ein nicht authentifizierter Angreifer kann manipulierte HTTP-Anfragen an die FMC-Weboberfläche senden, Zugriffskontrollen umgehen und Skripte oder Betriebssystembefehle mit Root-Rechten ausführen. Ursache ist unter anderem ein Systemprozess, der beim Systemstart fehlerhaft erstellt wird.

Cisco bestätigte die aktive Ausnutzung am 9. September 2026 und teilte mit, dass das Incident-Response-Team bereits im August von Angriffen erfahren hatte. CISA nahm die Schwachstelle am 9. September in den KEV-Katalog auf und setzte US-Bundesbehörden eine Frist bis zum 12. September.

Die zweite Schwachstelle, CVE-2026-20316, betrifft FMC-Versionen bis einschließlich 7.0.9. In die Weboberfläche eingebettete statische Zugangsdaten ermöglichen es einem nicht authentifizierten Angreifer, sich bei einem Konto mit geringen Rechten anzumelden und auf vertrauliche Informationen zuzugreifen.

Der CVSS-Wert beträgt lediglich 5,3, sagt jedoch nichts über den Wert der Schwachstelle innerhalb einer Angriffskette aus. Angreifer nutzten sie zusammen mit CVE-2026-20079. Das zeigt, wie eine Schwachstelle mit geringerem Schweregrad dazu beitragen kann, einen kritischen Ausführungspfad zu öffnen.

CVE-2026-20316 wurde am 29. Juli 2026 in den KEV-Katalog aufgenommen; für Bundesbehörden galt eine Behebungsfrist bis zum 1. August. Die Schwachstelle wurde nachweislich bei Ransomware-Kampagnen eingesetzt.

Cisco Talos brachte die Aktivitäten mit UAT-12197, UAT-11823 und UAT-11988 in Verbindung – Clustern, zu denen staatlich unterstützte Akteure und Ransomware-Gruppen gehören. Die Eindringlinge nutzten integrierte FMC-Funktionen zur Aufklärung, setzten Tunneling-Tools ein, stahlen Zugangsdaten und installierten in einigen Fällen Verschlüsselungsprogramme der Ransomware Qilin.

Ermittler sollten nach /var/tmp/license.tmp, Tunneling-Programmen, Aktivitäten zum Diebstahl von Zugangsdaten und Spuren im Zusammenhang mit Qilin suchen. Ein Linux-Implantat namens timezone_check, das von kompromittierten Appliances geborgen wurde, wurde als Variante von Cyclops Blink identifiziert. Cyclops Blink wurde bereits mit Sandworm in Verbindung gebracht.

Cisco veröffentlichte am 16. September sechs weitere FMC-Schwachstellen, darunter Probleme im Zusammenhang mit sftunnel, das FMC zur Kommunikation mit verwalteten Firewalls nutzt. Die zugehörigen Kennungen, betroffenen Versionen, Schweregradwerte und Informationen zur Behebung sind nicht bekannt.

Authentifizierungsumgehung in Cisco ISE verschafft Angreifern Root-Zugriff

Cisco veröffentlichte seine Sicherheitshinweise zu CVE-2026-76460 am 16. September 2026. Die Schwachstelle mit einem CVSS-Wert von 10,0 betrifft Cisco Identity Services Engine und ISE Passive Identity Connector unabhängig von der Gerätekonfiguration.

Die vom NVD genannten betroffenen Versionen sind ISE 3.1.0 und ISE-PIC 3.1.0. Ciscos umfassendere Tabelle mit behobenen Versionen zeigt, welche Patches für die unterstützten Zweige erforderlich sind:

Release-Zweig Erste behobene Version
3.1 3.1 Patch 12
3.2 3.2 Patch 11
3.3 3.3 Patch 12
3.4 3.4 Patch 7
3.5 3.5 Patch 4

ISE 3.0 hat das Ende der Softwarewartung erreicht. Installationen, die diesen Zweig noch verwenden, sollten auf eine unterstützte, korrigierte Version migriert werden.

Die Schwachstelle entsteht durch unzureichende Authentifizierung an einem API-Endpunkt. Ein entfernter Angreifer ohne Zugangsdaten kann eine manipulierte Anfrage senden, die Webmanagementoberfläche umgehen und möglicherweise Befehle mit Root-Rechten ausführen.

Cisco entdeckte das Problem bei der Bearbeitung eines Falls im Technical Assistance Center und bestätigte die aktive Ausnutzung. CISA nahm die Schwachstelle am 16. September in den KEV-Katalog auf und gab Bundesbehörden bis zum 19. September Zeit, sie zu beheben.

Es gibt keine vollständige Abhilfe. Cisco empfiehlt ein Upgrade. Bis dieses durchgeführt werden kann, sollten Infrastrukturzugriffslisten so eingesetzt werden, dass nur erforderlicher Management- und Control-Plane-Datenverkehr zugelassen wird.

Administratoren sollten ise-kong/access.log auf verdächtige Benutzernamen prüfen. Cisco stellt folgendes Beispiel bereit:

admin#show logging application ise-kong/access.log | include dummyuser

In verteilten Installationen muss jeder Knoten überprüft werden. Zusätzliche API-Gateway-Protokolle lassen sich über ein Support-Bundle sammeln und unter folgendem Pfad untersuchen:

./ise/logs/apigateway/access.log..gz

Lokale Beweisdaten können unvollständig sein, da Angreifer mit Root-Zugriff Protokolle löschen oder verändern können. Verteidiger sollten Appliance-Daten mit unabhängigen Telemetriedaten von Firewalls, Identitätsdiensten und Egress-Systemen abgleichen – insbesondere unerwartete Uploads an externe Adressen oder Downloads aus schädlicher Infrastruktur.

Cisco empfiehlt, betroffene Knoten neu zu installieren und bei einem vermuteten kompromittierten System Konfigurationssicherungen wiederherzustellen.

SonicWall und Check Point sehen sich ausnutzbaren Angriffsketten und dringenden Fristen gegenüber

SonicWall bestätigte die Ausnutzung zweier Schwachstellen, die gegen SMA-1000-Appliances miteinander verkettet wurden.

CVE-2026-83548 ist eine SSRF-Schwachstelle auf Serverseite mit einem CVSS-Wert von 10,0, die sich vor der Authentifizierung in der Appliance Work Place-Oberfläche ausnutzen lässt. Sie ermöglicht ohne Zugangsdaten einen unbeabsichtigten Zugriffspfad auf vertrauliche Funktionen.

CVE-2026-83549 ist eine Schwachstelle zur Einschleusung von Betriebssystembefehlen in der Appliance Management Console mit einem CVSS-Wert von 7,8. Normalerweise ist dafür ein authentifizierter entfernter Administrator erforderlich. In Kombination mit der SSRF-Schwachstelle kann sie jedoch eine nicht authentifizierte Remotecodeausführung ermöglichen.

Betroffen sind:

  • SMA8200V-Firmware vor 12.4.3-03526;
  • SMA6210-Firmware vor 12.4.3-03526;
  • SMA7210-Firmware vor 12.4.3-03526.

Beide Schwachstellen wurden am 2. September 2026 in den KEV-Katalog aufgenommen; für Bundesbehörden galt eine Frist bis zum 5. September. SonicWall empfiehlt Kunden, den aktuellen Hotfix zu installieren und Appliances auf eine Kompromittierung zu untersuchen. Kompromittierte physische Systeme sollten neu installiert werden. Virtuelle Appliances sollten dagegen neu bereitgestellt und nicht an Ort und Stelle bereinigt werden.

Auch Check Point veröffentlichte Informationen zu drei kritischen, aus der Ferne ausnutzbaren Schwachstellen. CVE-2026-85102 betrifft eine fehlerhafte Validierung des Zertifikatsvertrauens während der VPN-Aushandlung auf Quantum Security Gateway. Die Schwachstelle kann eine nicht authentifizierte Ausführung beliebigen Codes ermöglichen und hat einen CVSS-Wert von 9,8.

CISA nahm CVE-2026-85102 am 22. September in den KEV-Katalog auf; die Behebungsfrist endete am 25. September.

CVE-2026-85103 ist eine weitere Schwachstelle mit einem CVSS-Wert von 9,8. Sie beruht auf einer Speicherbeschädigung und kann eine Remotecodeausführung ermöglichen. CVE-2026-91843, ebenfalls mit 9,8 bewertet, betrifft die Verarbeitung nicht authentifizierter Anmeldungen auf mehreren Management- und Protokollierungsservern und kann die Codeausführung mit Root-Rechten ermöglichen.

Für die beiden letztgenannten Schwachstellen sind weder eine Aufnahme in den KEV-Katalog noch Details zu den betroffenen Versionen bekannt. Das niederländische Nationaal Cyber Security Centrum forderte Administratoren auf, die Sicherheitsupdates von Check Point zu installieren, und warnte vor einer unmittelbar bevorstehenden Ausnutzung.

Nicht jede kritische Netzwerkschwachstelle wird ausgenutzt

CVE-2026-20212 betrifft bestimmte Cisco-Nexus-9000-Switches mit einem Silicon One ASIC. Die TCP-Ports 43210 und 43211 sind in der standardmäßigen Layer-3-VRF standardmäßig exponiert.

Ein nicht authentifizierter Angreifer kann eine Verbindung zu einem der beiden Ports herstellen und manipulierte Eingaben übermitteln, die mit Root-Rechten ausgeführt werden. Die Ausnutzung kann außerdem zum Absturz des S1HAL-Prozesses und zum Neuladen des Geräts führen.

Betroffene Produktkennungen sind:

N9324C-SE1U, N9348Y2C6D-SE1U, N9364E-SG2-O, N9364E-SG2-Q, N9396T12C-SE1, N9348Y12C-SE1, N9396Y12C-SE1, N9336C-SE1, N9K-C9804 und N9K-C9808.

Administratoren können mit show module die installierte Hardware ermitteln. Cisco empfiehlt die über den Cisco Software Checker ermittelte korrigierte Software. Als vorläufige Schutzmaßnahme können Unternehmen den Control-Plane-Zugriff mit iACLs beschränken oder Datenverkehr zu lokalen Adressen auf den TCP-Ports 43210 und 43211 blockieren. Außerdem ist ein temporärer Live-Protect-Schutz verfügbar.

Cisco erklärte, keine Kenntnis von einer öffentlichen Ausnutzung oder böswilligen Verwendung zu haben. Die Schwachstelle ist daher kritisch, sollte aber nicht als aktiv ausgenutzt bezeichnet werden.

Auch Arista veröffentlichte am 9. September zwei EOS-Schwachstellen mit maximalem Schweregrad: CVE-2026-73453 in P4Runtime auf TCP-Port 9559 und CVE-2026-73456 in gNPSI. Beide Funktionen sind standardmäßig deaktiviert, und Arista meldete keine bekannte Ausnutzung. Die genau betroffenen und korrigierten EOS-Versionen sind nicht bekannt.

Zuerst die Konsolen patchen, dann die dahinterliegende Infrastruktur überprüfen

CISA verpflichtet Behörden, die von den KEV-Schwachstellen betroffenen Systeme gemäß BOD 26-04 mit den Maßnahmen der Anbieter zu versehen und die Forensics Triage Requirements zu befolgen. Wenn keine Abhilfemaßnahmen verfügbar sind, kann die vorgeschriebene Maßnahme darin bestehen, das betroffene Produkt außer Betrieb zu nehmen.

Das Muster beschränkt sich nicht auf einzelne Anbieter. In den vorangegangenen 90 Tagen wurden CVE-2026-76461 am 14. September, CVE-2026-20349 am 11. August, CVE-2026-15409 und CVE-2026-15410 am 14. Juli sowie CVE-2008-4128 am 13. Juli in den KEV-Katalog aufgenommen. CVE-2026-15409 und CVE-2026-15410 werden mit Ransomware-Aktivitäten in Verbindung gebracht.

Verteidiger sollten von außen erreichbare Managementoberflächen priorisieren, korrigierte Versionen installieren und den Administrationszugriff auch nach dem Patchen beschränken. Außerdem sollten sie offengelegte Zugangsdaten ändern und Geräte untersuchen, die von einer kompromittierten Konsole gesteuert werden.

Auch Bestandsaufnahmen der Komponenten sind wichtig. Die Linux-CopyFail-Schwachstelle CVE-2026-31431 tritt in 19 Sicherheitshinweisen von sechs Anbietern auf, darunter 14 Sicherheitshinweise von Dell zu VxRail, PowerFlex, ThinOS, PowerProtect und Networking OS10.

Firmware darf ebenfalls nicht außer Acht gelassen werden. CVE-2026-20293, CVE-2026-33197 und CVE-2026-6485 bezeichnen eine Umgehung von UEFI Shell Secure Boot, die Cisco-, AMI-Aptio-basierte und Insyde-Umgebungen betrifft. AMI, Dell, Cisco, Lenovo und Supermicro haben Korrekturen veröffentlicht oder angekündigt. Die betroffenen Firmware-Builds und genauen Versionen zur Behebung sind jedoch nicht bekannt.

Die unmittelbare Aufgabe ist klar: Die Konsolen patchen, die das Netzwerk steuern, sie als potenzielle Einbruchspunkte untersuchen und jedes nachgelagerte System überprüfen, dessen Zugangsdaten oder Konfigurationen dadurch offengelegt werden könnten.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenNetzwerkmanagementCisco FMCCisco ISESchwachstellenRansomwareRoot-ZugriffInfrastruktursicherheit
Zurück zur Startseite