Authentifizierungsfehler in Cisco SD-WAN ermöglicht Angreifern aus der Ferne vollen administrativen Zugriff

Cisco warnt vor aktiv ausgenutzter Auth-Lücke CVE-2026-76504 in SD-WAN Manager mit CVSS 9,8: Angreifer erhalten remote Admin-Rechte. Jetzt patchen.

Authentifizierungsfehler in Cisco SD-WAN ermöglicht Angreifern aus der Ferne vollen administrativen Zugriff
Schwachstellen

Illustration mit KI erzeugt

Cisco hat eine aktiv ausgenutzte Authentifizierungsumgehung in Cisco Catalyst SD-WAN Manager offengelegt. Sie ermöglicht nicht authentifizierten Angreifern aus der Ferne, die Berechtigungen des Administratorkontos der Plattform zu erlangen.

Die Schwachstelle wird als CVE-2026-76504 geführt und erreicht einen CVSS-3.1-Score von 9,8. Cisco veröffentlichte seine Sicherheitsmeldung am 30. September 2026 um 13:00 GMT. Auf das Problem war das Unternehmen gestoßen, als sein Technical Assistance Center einen Supportfall bearbeitete.

Ciscos Product Security Incident Response Team erfuhr im September 2026 von der Ausnutzung der Schwachstelle. Das Unternehmen hat weder mitgeteilt, wann die Angriffe begannen, noch wie viele Kunden betroffen waren, wer dahintersteckte oder was die Angreifer nach dem Zugriff unternahmen.

URI-Kodierung hebelt eine API-Authentifizierungsregel aus

CVE-2026-76504 betrifft die sitzungsbasierte Authentifizierung für die API von Cisco Catalyst SD-WAN Manager. Durch die fehlerhafte Verarbeitung URI-kodierter Zeichen kann eine speziell gestaltete HTTP-Anfrage eine Authentifizierungsregel umgehen, die den Zugriff auf einen bestimmten Endpunkt beschränken soll.

Angreifer benötigen dafür weder Zugangsdaten noch eine bestehende Sitzung. Auch eine Interaktion durch Nutzer ist nicht erforderlich. Bei erfolgreicher Ausnutzung erhalten sie die Berechtigungen des Benutzers admin.

Standardmäßig verfügt dieses Konto über die Rolle netadmin, die sämtliche Aktionen auf dem Gerät erlaubt. Die Schwachstelle gefährdet somit Vertraulichkeit, Integrität und Verfügbarkeit. Das spiegelt sich im vollständigen CVSS-Vektor von Cisco wider:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X

Cisco ordnet die zugrunde liegende Schwachstelle als CWE-177 ein und führt sie intern unter der Bug-ID CSCww79570.

Für die Ausnutzung spielt der Authentifizierungspfad j_security_check eine zentrale Rolle. Das Beispiel von Cisco verwendet folgenden Anfragepfad:

/%6a_security_check

%6a ist die URI-kodierte Darstellung des Buchstabens j. Administratoren sollten jedoch nicht ausschließlich nach genau dieser Zeichenfolge suchen. Cisco warnt, dass Angreifer jedes einzelne Zeichen in der Anfrage kodieren können. Dadurch sind mehrere Darstellungen desselben Endpunkts möglich.

Es handelt sich um einen Fehler an der Authentifizierungsgrenze und nicht um einen Angriff mit gestohlenen Passwörtern. Ein alleiniger Wechsel der Zugangsdaten behebt das anfällige Verhalten bei der Verarbeitung von Anfragen nicht.

Alle Konfigurationen sind betroffen, behobene Versionen verfügbar

Betroffen ist Cisco Catalyst SD-WAN Manager, früher als SD-WAN vManage bekannt. Laut Cisco ist das Produkt unabhängig von seiner Konfiguration anfällig; weitere betroffene Produkte sind nicht aufgeführt.

Über die Verwaltungsplattform lassen sich bis zu 6.000 SD-WAN-Geräte über ein einziges Dashboard steuern. Wird der Manager kompromittiert, kann ein Angreifer dadurch eine weitreichende privilegierte Position in einem großen Netzwerk einnehmen.

Cisco hat folgende Fehlerbehebungen veröffentlicht:

Cisco Catalyst SD-WAN-Release-Zweig Erstes fehlerbereinigtes Release
Älter als 20.9 Migration auf ein fehlerbereinigtes Release
20.9 20.9.10.1
20.12 20.12.8.2
20.15 20.15.6.1
20.18 20.18.4.1
26.1 26.1.2.1
26.2 26.2.1

Es gibt keine Behelfslösung, die den Fehler behebt. Cisco empfiehlt dringend, eine fehlerbereinigte Version zu installieren.

In der Sicherheitsmeldung sind die Release-Zweige 20.10, 20.11, 20.13, 20.14 und 20.16 nicht aufgeführt. Daraus lässt sich nicht schließen, dass sie nicht betroffen sind. Administratoren mit einem nicht aufgeführten Release-Zweig sollten Ciscos Upgrade-Matrix prüfen und den geeigneten Migrationspfad ermitteln.

Cisco SD-WAN Cloud (Cisco Managed) wurde mit Release 20.15.605 abgesichert. Kunden müssen nichts weiter unternehmen. Über die Hilfe-Funktion der Serviceoberfläche können sie ihre Version und den Behebungsstatus überprüfen.

Cisco erklärt außerdem, dass in Cisco Catalyst SD-WAN Cloud Hosted-Umgebungen bereits Schutzmaßnahmen umgesetzt wurden. Dieses Bereitstellungsmodell unterscheidet sich vom Cisco-Managed-Cloud-Release 20.15.605, das den Fehler behebt. In der aktuellen Sicherheitsmeldung werden Cisco SD-WAN Cloud-Pro und Cisco SD-WAN for Government (FedRAMP) nicht genannt. Aus dieser Auslassung lässt sich ihr Status nicht ableiten.

Wonach Administratoren suchen sollten

Am stärksten gefährdet sind Manager, die aus dem Internet erreichbar sind. Administratoren sollten die folgenden Dateien auf Anfragen mit j_security_check von unbekannten oder nicht autorisierten Adressen prüfen:

/var/log/nms/containers/service-proxy/serviceproxy-access.log
/var/log/nms/vmanage-server.log

In vmanage-server.log sollten Administratoren besonders auf Aktivitäten mit Benutzernamen achten, die mit folgendem Präfix beginnen:

viptela-reserved-

Diese Namen gehören reservierten Systemdienstkonten. Ihr Auftauchen ist nicht automatisch ein Hinweis auf einen Angriff, da auch legitime Plattformaktivitäten ähnliche Einträge erzeugen können. Jeder Treffer muss anhand der erwarteten Vorgänge, der Quelladressen, der Erreichbarkeit und der umliegenden Ereignisse bewertet werden.

Das Zugriffsprotokoll-Beispiel von Cisco vom 29. September 2026 enthält eine erfolgreiche HTTP-Antwort auf:

POST /%6a_security_check HTTP/1.1

Im zugehörigen Beispiel aus dem vManage-Protokoll ist der kodierte Pfad einem Benutzer zugeordnet, der als viptela-reserved-.. angezeigt wird. Dabei handelt es sich um beispielhafte Indikatoren, nicht um eine vollständige Erkennungsregel.

Bei der Suche nach Anfragepfaden sollten Administratoren URI-Kodierungen zunächst normalisieren. Eine eng gefasste Suche nach %6a_security_check könnte Varianten übersehen, bei denen ein anderes Zeichen kodiert ist.

Unternehmen, die eine Kompromittierung vermuten, sollten einen Cisco-TAC-Fall der Severity 3 eröffnen und CVE-2026-76504 in den Titel aufnehmen. Vor dem Öffnen des Falls weist Cisco Kunden an, folgenden Befehl auszuführen:

request admin-tech

Die daraus erzeugte admin-tech-Datei sollte dem TAC zur Untersuchung übermittelt werden. Cisco hat nicht erklärt, dass ein Upgrade Angreifer entfernt, die bereits Zugriff erlangt haben. Bei einem vermuteten Vorfall sind deshalb neben dem Einspielen des Patches auch Untersuchungen erforderlich.

Risiko bis zum Upgrade begrenzen

Bis ein lokal betriebener Manager aktualisiert werden kann, sollte der Zugriff aus dem Internet und anderen nicht vertrauenswürdigen Netzwerken eingeschränkt werden. Ist eine externe Verbindung betrieblich erforderlich, empfiehlt Cisco, über die in der Bereitstellungsdokumentation genannten Ports und Protokolle nur bekannte Hosts zuzulassen.

SD-WAN-Steuerungskomponenten sollten hinter einer Filtervorrichtung betrieben werden. Ein- und ausgehende Kommunikation sollte auf vertrauenswürdige Systeme beschränkt bleiben. Laut Cisco kann eine zweischichtige Firewall-Architektur außerdem verhindern, dass Endnutzer direkt auf die äußere demilitarisierte Zone zugreifen.

Administrationsdienste auf den Ports 443, 22 und 830 sollten nicht direkt aus dem Internet erreichbar sein. Der HTTPS-Zugriff auf die Verwaltungsoberfläche sollte stattdessen auf einen Jump Host oder ein dediziertes Verwaltungsnetz beschränkt werden.

Cisco zufolge waren diese Netzwerkbeschränkungen in der eigenen Testumgebung erfolgreich. Kunden sollten jedoch mögliche Auswirkungen auf Funktion und Leistung prüfen. Die Maßnahmen ersetzen kein Software-Update.

Zu den weiteren Schutzmaßnahmen gehören die Weiterleitung von Protokollen an einen externen Server, eine ausreichend lange Aufbewahrung für die Vorfallsanalyse, die Änderung des Standardpassworts des Administrators und die Beschränkung administrativer Berechtigungen auf das betrieblich Notwendige. Für die reguläre Administration sollten Unternehmen Operator-Konten einrichten und bei SSL/TLS-Bereitstellungen ein von einer Zertifizierungsstelle ausgestelltes SSL-Zertifikat verwenden.

Frühere Patches beheben diese Schwachstelle nicht

CVE-2026-76504 ist unabhängig von drei weiteren Schwachstellen in Cisco SD-WAN, die bereits zuvor behoben wurden: CVE-2026-20182, CVE-2026-20245 und CVE-2026-20262.

Die für diese Probleme bereitgestellten Fehlerbehebungen stammen aus Releases, die älter sind als die Versionen, in denen CVE-2026-76504 behoben wurde. Ein Manager, der nur gegen die früheren Schwachstellen gepatcht wurde, ist daher weiterhin für die neue Authentifizierungsumgehung anfällig.

CISA nahm CVE-2026-20182 am 14. Mai 2026 in den Katalog bekannter, aktiv ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) auf. Für Bundesbehörden galt der 17. Mai als Behebungsfrist. CVE-2026-20245 wurde am 9. Juni mit einer Frist bis zum 23. Juni in den KEV-Katalog aufgenommen. CVE-2026-20262 folgte am 15. Juni; die Behebung war bis zum 29. Juni fällig.

Eine separate Schwachstelle zur Offenlegung von Informationen, CVE-2026-20127, wurde am 25. Februar in den KEV-Katalog aufgenommen. Die Behebungsfrist endete am 27. Februar.

Für CVE-2026-76504 wurden bislang weder ein KEV-Eintrag noch eine Behebungsfrist für Bundesbehörden gemeldet. Die bestätigte Ausnutzung macht das Risiko dennoch konkret und nicht bloß theoretisch.

Auch darüber hinaus ist Cisco derzeit von mehreren Sicherheitsproblemen betroffen: CVE-2026-76460, CVE-2026-76461, CVE-2026-20079, CVE-2026-20349, CVE-2026-20316 und CVE-2008-4128 wurden innerhalb der vergangenen 90 Tage in den KEV-Katalog aufgenommen. CVE-2026-20316 wird mit bekannter Ransomware-Nutzung in Verbindung gebracht.

Für Betreiber von Catalyst SD-WAN Manager sind die unmittelbaren Prioritäten klar: das passende fehlerbereinigte Release installieren, den direkten Internetzugriff unterbinden, relevante Protokolle sichern und verdächtige Authentifizierungsaktivitäten an den Cisco TAC melden.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →