Cisco behebt kritische Schwachstellen in ISE, FMC und Nexus Dashboard – ausgenutzte Sicherheitslücken erfordern sofortiges Handeln

Cisco patcht kritische Schwachstellen in ISE, FMC und Nexus Dashboard. Darunter aktiv ausgenutzte Zero-Days mit Root-Zugriff – sofort updaten.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Cisco behebt kritische Schwachstellen in ISE, FMC und Nexus Dashboard – ausgenutzte Sicherheitslücken erfordern sofortiges Handeln
Schwachstellen

Illustration mit KI erzeugt

Cisco hat Sicherheitsupdates für Dutzende Schwachstellen in drei wichtigen Enterprise-Plattformen veröffentlicht: Identity Services Engine, Secure Firewall Management Center und Nexus Dashboard.

Das umfassende Update behebt 20 CVEs in Cisco ISE, 18 in Secure Firewall Management Center (FMC) sowie sechs Schwachstellen mit hohem oder kritischem Schweregrad in Nexus Dashboard. Zwölf ISE-Schwachstellen und acht FMC-Schwachstellen sind als kritisch eingestuft.

Die dringendsten Probleme sind nicht nur theoretischer Natur. Zwei FMC-Schwachstellen stehen im Katalog der bekannten ausgenutzten Schwachstellen der US-amerikanischen Cybersecurity and Infrastructure Security Agency (CISA), während Cisco separat vor einer aktiv ausgenutzten ISE-Schwachstelle zur Umgehung der Authentifizierung warnt. Die CVE-Kennung wurde noch nicht veröffentlicht.

ISE-Schwachstellen reichen bis zu Betriebssystemen, Datenbanken und Sicherheitskontrollen

Das ISE-Update von Cisco behebt drei Schwachstellen zur Remotecodeausführung sowie zwei Command-Injection-Schwachstellen, über die Befehle mit Root-Rechten ausgeführt werden können. Außerdem werden eine Umgehung der REST-API-Authentifizierung sowie kritische Schwachstellen in den Bereichen Injection, Cross-Site-Scripting, Path Traversal, Offenlegung von Informationen und Umgehung von Sicherheitskontrollen behoben.

Drei Schwachstellen – CVE-2026-20282, CVE-2026-20283 und CVE-2026-20284 – wurden bereits vor dem Update öffentlich bekannt. Für alle drei sind gültige Administratoranmeldedaten erforderlich. Das erschwert zwar den erstmaligen Zugriff, lässt kompromittierten Administratorkonten jedoch weitreichende Möglichkeiten zur Ausnutzung.

CVE-2026-20282 hat einen CVSS-Score von 4,9 und ist CWE-641 zugeordnet. Ein authentifizierter Angreifer aus der Ferne kann eine speziell gestaltete HTTP-Anfrage senden, die Schreibzugriff auf das zugrunde liegende Betriebssystem ermöglicht. Obwohl der Schweregrad moderat ist, kann der daraus resultierende Zugriff eine weitergehende Kompromittierung ermöglichen.

Der CVSS-Vektor lautet:

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:N

CVE-2026-20283 ist eine OS-Command-Injection-Schwachstelle im ISE-IPsec-Open-API-Endpunkt. Speziell gestaltete Eingaben eines authentifizierten Remote-Administrators können beliebige Befehle in das Betriebssystem einschleusen. Die Schwachstelle hat einen Score von 6,5 und ist CWE-78 zugeordnet.

Der Vektor lautet:

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N

Die schwerwiegendste der drei Schwachstellen ist CVE-2026-20284, eine SQL-Injection-Schwachstelle in der SXP REST API. Sie hat einen CVSS-Score von 9,1 und ist als CWE-943 klassifiziert.

Ein authentifizierter Angreifer kann Eingaben an die REST API manipulieren, um die zugrunde liegende Datenbank abzufragen und möglicherweise gespeicherte Daten einzusehen oder zu verändern. In einer Einzelknotenbereitstellung kann eine erfolgreiche Ausnutzung außerdem dazu führen, dass der ISE-Knoten nicht mehr verfügbar ist.

Der Vektor spiegelt die erheblichen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider:

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H

Die genauen betroffenen ISE-Versionen dieser drei CVEs wurden in den verfügbaren Schwachstellenaufzeichnungen nicht angegeben.

Noch besorgniserregender ist die separate kritische ISE-Schwachstelle zur Umgehung der Authentifizierung, die Cisco zufolge bereits als Zero-Day ausgenutzt wird. Die CVE-Nummer, die betroffenen Versionen, die Angriffsmethode und beobachtete Indikatoren wurden in den verfügbaren Informationen nicht veröffentlicht.

Ausgenutzte FMC-Schwachstellen ermöglichen Root-Zugriff und unbefugte Anmeldungen

Das FMC-Release von Cisco behebt 18 CVEs, darunter acht kritische Schwachstellen. Zu den gemeldeten Folgen gehören die Umgehung der Authentifizierung, die Umgehung von Sicherheitskontrollen, die beliebige Befehlsausführung als Root sowie eine Rechteausweitung.

CVE-2026-20079 stellt das unmittelbarste Risiko dar. Die Schwachstelle hat einen CVSS-Score von 10,0, betrifft Cisco Secure Firewall Management Center 7.0.0 und erfordert weder eine Authentifizierung noch eine Benutzerinteraktion.

Die Schwachstelle befindet sich in der FMC-Weboberfläche und ist auf einen unsachgemäß erstellten Systemprozess beim Start zurückzuführen. Ein Angreifer kann speziell gestaltete HTTP-Anfragen senden, die Authentifizierung umgehen und Skriptdateien ausführen. Dadurch kann er möglicherweise Root-Zugriff auf das Betriebssystem erlangen.

Der Vektor lautet:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Die CISA nahm CVE-2026-20079 am 9. September 2026 in ihren KEV-Katalog auf. US-Bundesbehörden erhielten eine Frist zur Behebung bis zum 12. September 2026.

CVE-2026-20316 betrifft FMC-Versionen bis einschließlich 7.0.9. Die Weboberfläche enthält statische Zugangsdaten für ein Konto mit geringen Berechtigungen. Dadurch kann sich ein nicht authentifizierter Remote-Angreifer anmelden und auf vertrauliche Informationen zugreifen, die für dieses Konto verfügbar sind.

Die Schwachstelle hat einen CVSS-Score von 5,3:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

Trotz des niedrigeren Scores ist die Schwachstelle aufgrund von Belegen für ihre Ausnutzung dringend. CVE-2026-20316 wurde in Ransomware-Kampagnen eingesetzt und steht seit dem 29. Juli 2026 im KEV-Katalog der CISA. Die Frist für die Behebung durch Bundesbehörden endete am 1. August 2026.

Berichten zufolge wurden CVE-2026-20079 und CVE-2026-20316 im März beziehungsweise Juli veröffentlicht; die Ausnutzung begann im August. Die genauen Veröffentlichungstage sind nicht bekannt.

CVE-2026-20332 weitet das Firewall-Update auf ASA und FTD aus

CVE-2026-20332 fasst mehrere Probleme mit unsachgemäßen Zugriffskontrollen zusammen, die bei einer internen Überprüfung durch das Cisco-Engineering-Team festgestellt wurden. Die Schwachstelle hat einen Score von 9,9 und ist CWE-284 zugeordnet.

Der CVSS-Vektor lautet:

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

Die zusammengefassten Sicherheitsprobleme betreffen die Software Secure Firewall Management Center, Secure Firewall Adaptive Security Appliance und Secure Firewall Threat Defense. Die genauen betroffenen Versionen und vollständigen Voraussetzungen für die Ausnutzung von CVE-2026-20332 wurden jedoch nicht veröffentlicht.

Veröffentlichte Berichte bringen diese Schwachstellenklasse mit den separat erfassten CVEs CVE-2026-20079 und CVE-2026-20316 in Verbindung. Diese beiden CVEs haben eigene Ausnutzungsmerkmale, betroffene FMC-Releases und KEV-Einträge. Aus den verfügbaren Informationen geht nicht hervor, dass CVE-2026-20332 selbst über einen separaten KEV-Eintrag verfügt.

Vier der kritischen FMC-CVEs fassen mehrere Schwachstellen entsprechend ihrer zugrunde liegenden Schwachstellenklasse zusammen. Administratoren sollten daher ASA- und FTD-Bereitstellungen gemeinsam mit FMC bewerten und das Update nicht als Problem betrachten, das ausschließlich die Managementkonsole betrifft.

Nexus-Dashboard-Patches decken sechs Angriffsklassen ab

Cisco hat außerdem sechs Schwachstellen mit hohem oder kritischem Schweregrad in Nexus Dashboard behoben. Die betroffenen Kategorien sind die Umgehung der Authentifizierung, Code Injection, Command Injection, SQL Injection, Path Traversal und die Speicherung vertraulicher Informationen im Klartext.

Individuelle CVE-Kennungen, CVSS-Vektoren, CWE-Klassifizierungen und die genauen betroffenen Nexus-Dashboard-Versionen wurden in den verfügbaren Berichten nicht veröffentlicht.

Aufgrund dieses Mangels an Details sind die Release-Informationen des Herstellers für den Abgleich mit den vorhandenen Systemen besonders wichtig. Unternehmen, die Nexus Dashboard einsetzen, sollten ihre installierten Releases direkt mit den Advisories von Cisco vergleichen und die entsprechenden Updates einspielen.

Bei der Behebung sollten KEV-Schwachstellen und exponierte Managementsysteme Vorrang haben

Cisco hat Fehlerbehebungen für die betroffenen Produkte ISE, FMC und Nexus Dashboard veröffentlicht. Die zugehörige Herstellerbenachrichtigung trägt den 16. September als Referenzdatum. Administratoren sollten die installierten Versionen ermitteln und die jeweils anwendbaren Updates einspielen, anstatt sich ausschließlich an den öffentlich kommunizierten Schweregradbewertungen zu orientieren.

CVE-2026-20079 und CVE-2026-20316 haben aufgrund der bestätigten Ausnutzung höchste Priorität. Die CISA verlangt Abhilfemaßnahmen gemäß den Anweisungen von Cisco, die Einhaltung von BOD 26-04 sowie den Abschluss der forensischen Triage-Anforderungen der Behörde. Wo keine Abhilfemaßnahmen verfügbar sind, umfasst ihre Vorgabe die Befolgung der geltenden Richtlinien für Cloud-Dienste oder die Einstellung der Nutzung des Produkts.

Bei Untersuchungen von FMC sollten folgende Punkte geprüft werden:

  • Nicht autorisierte oder ungeklärte Anmeldungen, einschließlich Aktivitäten im Zusammenhang mit Konten mit geringen Berechtigungen.
  • Speziell gestaltete HTTP-Anfragen an die Managementoberfläche.
  • Unerwartete Skripte, Befehlsausführungen oder Änderungen am Betriebssystem.
  • Ungeklärter Zugriff auf Konfigurationen oder vertrauliche Daten.
  • Indikatoren im Zusammenhang mit Ransomware-Aktivitäten.

Betreiber von ISE sollten Aktivitäten von Administratorkonten, REST- und IPsec-Open-API-Anfragen, die Integrität der Datenbank, Änderungen am Betriebssystem und ungeklärte Dienstunterbrechungen überprüfen. Hinweise auf eine Umgehung der Authentifizierung erfordern besondere Aufmerksamkeit, da die aktiv ausgenutzte ISE-Zero-Day-Schwachstelle technisch weiterhin nicht identifiziert ist.

Cisco hat außerdem fünf weitere Schwachstellen in den vergangenen 90 Tagen in den KEV-Katalog aufgenommen: CVE-2026-76460 am 16. September 2026; CVE-2026-76461 am 14. September 2026; CVE-2026-20349 am 11. August 2026; CVE-2008-4128 am 13. Juli 2026 und CVE-2026-20230 am 25. Juni 2026.

Für Verteidiger ist die unmittelbare Aufgabe klar: exponierte Managementinfrastrukturen patchen, den erfolgreichen Abschluss der Updates überprüfen und betroffene Systeme untersuchen, statt davon auszugehen, dass die Behebung allein alle Spuren einer früheren Kompromittierung beseitigt.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Verwandte ThemenCisco ISECisco FMCNexus DashboardSchwachstellenZero-DaySicherheitsupdateCVE-2026-20079
Zurück zur Startseite