Authentifizierungsfehler in Cisco SD-WAN ermöglicht Angreifern aus der Ferne vollen administrativen Zugriff
Cisco warnt vor aktiv ausgenutzter Auth-Lücke CVE-2026-76504 in SD-WAN Manager mit CVSS 9,8: Angreifer erhalten remote Admin-Rechte. Jetzt patchen.
Illustration mit KI erzeugt
Cisco hat eine aktiv ausgenutzte Authentifizierungsumgehung in Cisco Catalyst SD-WAN Manager offengelegt. Sie ermöglicht nicht authentifizierten Angreifern aus der Ferne, die Berechtigungen des Administratorkontos der Plattform zu erlangen.
Die Schwachstelle wird als CVE-2026-76504 geführt und erreicht einen CVSS-3.1-Score von 9,8. Cisco veröffentlichte seine Sicherheitsmeldung am 30. September 2026 um 13:00 GMT. Auf das Problem war das Unternehmen gestoßen, als sein Technical Assistance Center einen Supportfall bearbeitete.
Ciscos Product Security Incident Response Team erfuhr im September 2026 von der Ausnutzung der Schwachstelle. Das Unternehmen hat weder mitgeteilt, wann die Angriffe begannen, noch wie viele Kunden betroffen waren, wer dahintersteckte oder was die Angreifer nach dem Zugriff unternahmen.
URI-Kodierung hebelt eine API-Authentifizierungsregel aus
CVE-2026-76504 betrifft die sitzungsbasierte Authentifizierung für die API von Cisco Catalyst SD-WAN Manager. Durch die fehlerhafte Verarbeitung URI-kodierter Zeichen kann eine speziell gestaltete HTTP-Anfrage eine Authentifizierungsregel umgehen, die den Zugriff auf einen bestimmten Endpunkt beschränken soll.
Angreifer benötigen dafür weder Zugangsdaten noch eine bestehende Sitzung. Auch eine Interaktion durch Nutzer ist nicht erforderlich. Bei erfolgreicher Ausnutzung erhalten sie die Berechtigungen des Benutzers admin.
Standardmäßig verfügt dieses Konto über die Rolle netadmin, die sämtliche Aktionen auf dem Gerät erlaubt. Die Schwachstelle gefährdet somit Vertraulichkeit, Integrität und Verfügbarkeit. Das spiegelt sich im vollständigen CVSS-Vektor von Cisco wider:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H/E:X/RL:X/RC:X
Cisco ordnet die zugrunde liegende Schwachstelle als CWE-177 ein und führt sie intern unter der Bug-ID CSCww79570.
Für die Ausnutzung spielt der Authentifizierungspfad j_security_check eine zentrale Rolle. Das Beispiel von Cisco verwendet folgenden Anfragepfad:
/%6a_security_check
%6a ist die URI-kodierte Darstellung des Buchstabens j. Administratoren sollten jedoch nicht ausschließlich nach genau dieser Zeichenfolge suchen. Cisco warnt, dass Angreifer jedes einzelne Zeichen in der Anfrage kodieren können. Dadurch sind mehrere Darstellungen desselben Endpunkts möglich.
Es handelt sich um einen Fehler an der Authentifizierungsgrenze und nicht um einen Angriff mit gestohlenen Passwörtern. Ein alleiniger Wechsel der Zugangsdaten behebt das anfällige Verhalten bei der Verarbeitung von Anfragen nicht.
Alle Konfigurationen sind betroffen, behobene Versionen verfügbar
Betroffen ist Cisco Catalyst SD-WAN Manager, früher als SD-WAN vManage bekannt. Laut Cisco ist das Produkt unabhängig von seiner Konfiguration anfällig; weitere betroffene Produkte sind nicht aufgeführt.
Über die Verwaltungsplattform lassen sich bis zu 6.000 SD-WAN-Geräte über ein einziges Dashboard steuern. Wird der Manager kompromittiert, kann ein Angreifer dadurch eine weitreichende privilegierte Position in einem großen Netzwerk einnehmen.
Cisco hat folgende Fehlerbehebungen veröffentlicht:
| Cisco Catalyst SD-WAN-Release-Zweig | Erstes fehlerbereinigtes Release |
|---|---|
| Älter als 20.9 | Migration auf ein fehlerbereinigtes Release |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
Es gibt keine Behelfslösung, die den Fehler behebt. Cisco empfiehlt dringend, eine fehlerbereinigte Version zu installieren.
In der Sicherheitsmeldung sind die Release-Zweige 20.10, 20.11, 20.13, 20.14 und 20.16 nicht aufgeführt. Daraus lässt sich nicht schließen, dass sie nicht betroffen sind. Administratoren mit einem nicht aufgeführten Release-Zweig sollten Ciscos Upgrade-Matrix prüfen und den geeigneten Migrationspfad ermitteln.
Cisco SD-WAN Cloud (Cisco Managed) wurde mit Release 20.15.605 abgesichert. Kunden müssen nichts weiter unternehmen. Über die Hilfe-Funktion der Serviceoberfläche können sie ihre Version und den Behebungsstatus überprüfen.
Cisco erklärt außerdem, dass in Cisco Catalyst SD-WAN Cloud Hosted-Umgebungen bereits Schutzmaßnahmen umgesetzt wurden. Dieses Bereitstellungsmodell unterscheidet sich vom Cisco-Managed-Cloud-Release 20.15.605, das den Fehler behebt. In der aktuellen Sicherheitsmeldung werden Cisco SD-WAN Cloud-Pro und Cisco SD-WAN for Government (FedRAMP) nicht genannt. Aus dieser Auslassung lässt sich ihr Status nicht ableiten.
Wonach Administratoren suchen sollten
Am stärksten gefährdet sind Manager, die aus dem Internet erreichbar sind. Administratoren sollten die folgenden Dateien auf Anfragen mit j_security_check von unbekannten oder nicht autorisierten Adressen prüfen:
/var/log/nms/containers/service-proxy/serviceproxy-access.log
/var/log/nms/vmanage-server.log
In vmanage-server.log sollten Administratoren besonders auf Aktivitäten mit Benutzernamen achten, die mit folgendem Präfix beginnen:
viptela-reserved-
Diese Namen gehören reservierten Systemdienstkonten. Ihr Auftauchen ist nicht automatisch ein Hinweis auf einen Angriff, da auch legitime Plattformaktivitäten ähnliche Einträge erzeugen können. Jeder Treffer muss anhand der erwarteten Vorgänge, der Quelladressen, der Erreichbarkeit und der umliegenden Ereignisse bewertet werden.
Das Zugriffsprotokoll-Beispiel von Cisco vom 29. September 2026 enthält eine erfolgreiche HTTP-Antwort auf:
POST /%6a_security_check HTTP/1.1
Im zugehörigen Beispiel aus dem vManage-Protokoll ist der kodierte Pfad einem Benutzer zugeordnet, der als viptela-reserved-.. angezeigt wird. Dabei handelt es sich um beispielhafte Indikatoren, nicht um eine vollständige Erkennungsregel.
Bei der Suche nach Anfragepfaden sollten Administratoren URI-Kodierungen zunächst normalisieren. Eine eng gefasste Suche nach %6a_security_check könnte Varianten übersehen, bei denen ein anderes Zeichen kodiert ist.
Unternehmen, die eine Kompromittierung vermuten, sollten einen Cisco-TAC-Fall der Severity 3 eröffnen und CVE-2026-76504 in den Titel aufnehmen. Vor dem Öffnen des Falls weist Cisco Kunden an, folgenden Befehl auszuführen:
request admin-tech
Die daraus erzeugte admin-tech-Datei sollte dem TAC zur Untersuchung übermittelt werden. Cisco hat nicht erklärt, dass ein Upgrade Angreifer entfernt, die bereits Zugriff erlangt haben. Bei einem vermuteten Vorfall sind deshalb neben dem Einspielen des Patches auch Untersuchungen erforderlich.
Risiko bis zum Upgrade begrenzen
Bis ein lokal betriebener Manager aktualisiert werden kann, sollte der Zugriff aus dem Internet und anderen nicht vertrauenswürdigen Netzwerken eingeschränkt werden. Ist eine externe Verbindung betrieblich erforderlich, empfiehlt Cisco, über die in der Bereitstellungsdokumentation genannten Ports und Protokolle nur bekannte Hosts zuzulassen.
SD-WAN-Steuerungskomponenten sollten hinter einer Filtervorrichtung betrieben werden. Ein- und ausgehende Kommunikation sollte auf vertrauenswürdige Systeme beschränkt bleiben. Laut Cisco kann eine zweischichtige Firewall-Architektur außerdem verhindern, dass Endnutzer direkt auf die äußere demilitarisierte Zone zugreifen.
Administrationsdienste auf den Ports 443, 22 und 830 sollten nicht direkt aus dem Internet erreichbar sein. Der HTTPS-Zugriff auf die Verwaltungsoberfläche sollte stattdessen auf einen Jump Host oder ein dediziertes Verwaltungsnetz beschränkt werden.
Cisco zufolge waren diese Netzwerkbeschränkungen in der eigenen Testumgebung erfolgreich. Kunden sollten jedoch mögliche Auswirkungen auf Funktion und Leistung prüfen. Die Maßnahmen ersetzen kein Software-Update.
Zu den weiteren Schutzmaßnahmen gehören die Weiterleitung von Protokollen an einen externen Server, eine ausreichend lange Aufbewahrung für die Vorfallsanalyse, die Änderung des Standardpassworts des Administrators und die Beschränkung administrativer Berechtigungen auf das betrieblich Notwendige. Für die reguläre Administration sollten Unternehmen Operator-Konten einrichten und bei SSL/TLS-Bereitstellungen ein von einer Zertifizierungsstelle ausgestelltes SSL-Zertifikat verwenden.
Frühere Patches beheben diese Schwachstelle nicht
CVE-2026-76504 ist unabhängig von drei weiteren Schwachstellen in Cisco SD-WAN, die bereits zuvor behoben wurden: CVE-2026-20182, CVE-2026-20245 und CVE-2026-20262.
Die für diese Probleme bereitgestellten Fehlerbehebungen stammen aus Releases, die älter sind als die Versionen, in denen CVE-2026-76504 behoben wurde. Ein Manager, der nur gegen die früheren Schwachstellen gepatcht wurde, ist daher weiterhin für die neue Authentifizierungsumgehung anfällig.
CISA nahm CVE-2026-20182 am 14. Mai 2026 in den Katalog bekannter, aktiv ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) auf. Für Bundesbehörden galt der 17. Mai als Behebungsfrist. CVE-2026-20245 wurde am 9. Juni mit einer Frist bis zum 23. Juni in den KEV-Katalog aufgenommen. CVE-2026-20262 folgte am 15. Juni; die Behebung war bis zum 29. Juni fällig.
Eine separate Schwachstelle zur Offenlegung von Informationen, CVE-2026-20127, wurde am 25. Februar in den KEV-Katalog aufgenommen. Die Behebungsfrist endete am 27. Februar.
Für CVE-2026-76504 wurden bislang weder ein KEV-Eintrag noch eine Behebungsfrist für Bundesbehörden gemeldet. Die bestätigte Ausnutzung macht das Risiko dennoch konkret und nicht bloß theoretisch.
Auch darüber hinaus ist Cisco derzeit von mehreren Sicherheitsproblemen betroffen: CVE-2026-76460, CVE-2026-76461, CVE-2026-20079, CVE-2026-20349, CVE-2026-20316 und CVE-2008-4128 wurden innerhalb der vergangenen 90 Tage in den KEV-Katalog aufgenommen. CVE-2026-20316 wird mit bekannter Ransomware-Nutzung in Verbindung gebracht.
Für Betreiber von Catalyst SD-WAN Manager sind die unmittelbaren Prioritäten klar: das passende fehlerbereinigte Release installieren, den direkten Internetzugriff unterbinden, relevante Protokolle sichern und verdächtige Authentifizierungsaktivitäten an den Cisco TAC melden.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
- PrimärquelleCisco PSIRT
- The Hacker News
- BleepingComputer
In diesem Artikel behandelte CVEs
- CVE-2026-20079Kritisch10.0A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to bypass authentication and execute script files on an affected device to obtain root access to the underlying operating system. This vulnerability
- CVE-2026-20182Kritisch10.0May 2026: This security advisory provides the details and fix information for a vulnerability that was discovered and fixed after the was disclosed in February 2026. This new advisory is for a new vulnerability in the control connection handshaking. The section of this advisory includes Show Contr
- CVE-2026-20127Kritisch10.0A vulnerability in the peering authentication in Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an unauthenticated, remote attacker to bypass authentication and
- CVE-2026-76460Kritisch10.0A vulnerability in an API of Cisco Identity Services Engine (ISE) could allow an unauthenticated, remote attacker to bypass authentication. This vulnerability is due to insufficient authentication control on an API endpoint. An attacker could exploit this vulnerability by sending a crafted reques
- CVE-2026-76461Kritisch9.8A vulnerability in the email parsing of Cisco AsyncOS Software for Cisco Secure Email Gateway could allow an unauthenticated, remote attacker to execute arbitrary commands with root privileges on the underlying operating system. This vulnerability is due to insufficient validation in the email pa
- CVE-2026-76504Kritisch9.8A vulnerability in the API session-based authentication management of Cisco Catalyst SD-WAN Manager could allow an unauthenticated, remote attacker to access an affected system with privileges of the admin user. This vulnerability is due to improper handling of URI encoding in an HTTP request, wh
- CVE-2026-20349Hoch8.6A vulnerability in the Remote Access SSL VPN service for Cisco Secure Firewall Adaptive Security Appliance (ASA) Software and Cisco Secure Firewall Threat Defense (FTD) Software could allow an unauthenticated, remote attacker to cause the device to reload unexpectedly, resulting in a denial of servi
- CVE-2008-4128Hoch8.1Multiple cross-site request forgery (CSRF) vulnerabilities in the HTTP Administration component in Cisco IOS 12.4 on the 871 Integrated Services Router allow remote attackers to execute arbitrary commands via (1) a certain "show privilege" command to the /level/15/exec/- URI, and (2) a certain "alia
- CVE-2026-20245Hoch7.8A vulnerability in the CLI of Cisco Catalyst SD-WAN Controller, formerly SD-WAN vSmart, Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, and Cisco Catalyst SD-WAN Validator, formerly SD-WAN vBond, could allow an authenticated, local attacker to execute arbitrary commands as root by supplying
- CVE-2026-20262Mittel6.5A vulnerability in the web UI of Cisco Catalyst SD-WAN Manager, formerly SD-WAN vManage, could allow an authenticated, remote attacker to create a file or overwrite any file on the filesystem of an affected system. This vulnerability exists because the affected software does not properly validate
- CVE-2026-20316Mittel5.3A vulnerability in the web interface of Cisco Secure Firewall Management Center (FMC) Software could allow an unauthenticated, remote attacker to log in to an affected device using a low-privileged account to access sensitive data within the impacted systems. This vulnerability is due to the pres




