Cisco schließt kritische Sicherheitslücken in SD-WAN, IOS XE und Secure Firewall

Cisco veröffentlicht Patches für kritische Sicherheitslücken in SD-WAN, IOS XE und Secure Firewall mit CVSS bis 10,0.

Cisco schließt kritische Sicherheitslücken in SD-WAN, IOS XE und Secure Firewall
Schwachstellen

Illustration mit KI erzeugt

Patches für rund zwei Dutzend Schwachstellen

Cisco hat Sicherheitsupdates für rund zwei Dutzend Schwachstellen in seinen Produkten veröffentlicht. Die Fehler sind als kritisch, hoch oder mittel eingestuft und betreffen verschiedene Gerätefamilien und Plattformen.

Nach Angaben des Unternehmens gibt es keine Hinweise darauf, dass die Schwachstellen bei realen Angriffen ausgenutzt wurden. Die genau betroffenen Versionen wurden nicht genannt. Welche Updates erforderlich sind, muss anhand der Cisco-Sicherheitsinformationen zum jeweiligen Produkt geprüft werden.

Die schwerwiegendsten Schwachstellen

Catalyst SD-WAN

Für Catalyst SD-WAN wurden fünf Schwachstellen behoben. Drei davon haben einen CVSS-Wert von 9,9:

  • CVE-2026-20303: unzureichende Eingabevalidierung;
  • CVE-2026-20304: unzureichende Zugriffskontrolle;
  • CVE-2026-20310: fehlerhafte Verarbeitung von Verknüpfungen vor dem Dateizugriff.

Die beiden weiteren Schwachstellen sind als hoch eingestuft:

  • CVE-2026-20312 betrifft die unverschlüsselte Speicherung sensibler Informationen;
  • CVE-2026-20313 wird durch eine fehlerhafte Prüfung der im Eingabewert angegebenen Menge verursacht.

IOS XE

Für IOS XE stellt Cisco Korrekturen für sieben Schwachstellen bereit. Dazu gehören:

  • CVE-2026-20272 mit CVSS 9,8, eine als kritisch eingestufte Command Injection;
  • CVE-2026-20267 mit CVSS 9,0, eine ebenfalls kritische Schwachstelle durch unzureichende Zugriffskontrollen.

Die fünf übrigen Schwachstellen dieser Gruppe sind als hoch eingestuft.

Secure Firewall Management Center

Die Schwachstelle mit dem höchsten Wert ist CVE-2026-20079 mit CVSS 10,0. Sie betrifft das Secure Firewall Management Center und ermöglicht es einem nicht authentifizierten Angreifer aus der Ferne, speziell manipulierte HTTP-Anfragen zu senden.

Dies kann zur Ausführung von Skripten und Befehlen bis hin zur Erlangung von Root-Berechtigungen führen. Da sich die Authentifizierung umgehen lässt, sollte die Schwachstelle bei Systemen in nicht vertrauenswürdigen Netzwerken besonders prioritär behandelt werden.

Risiken für den Integrated Management Controller und weitere Produkte

Im Integrated Management Controller wurde CVE-2026-20200 behoben. Die Schwachstelle hat einen CVSS-Wert von 8,8 und ist als hoch eingestuft. Ein entfernter authentifizierter Benutzer kann eine unzureichende Eingabevalidierung ausnutzen, um beliebige Befehle auszuführen und Root-Berechtigungen zu erlangen.

Für diese Schwachstelle ist bereits ein Proof-of-Concept (PoC) verfügbar. Betroffen sind UCS C-Series M7 und M8 Rack Server, die im Standalone-Modus betrieben werden.

Cisco hat außerdem hoch eingestufte Schwachstellen in IMC, IOS XE und IOS behoben. Weitere, als mittel eingestufte Fehler betreffen IOS XE, TS Agent, Catalyst SD-WAN Manager, RoomOS und IMC.

Was Administratoren tun sollten

Die verfügbaren Cisco-Updates sollten auf allen betroffenen Geräten installiert werden. Priorität haben dabei:

  1. CVE-2026-20079;
  2. die drei Catalyst-SD-WAN-Schwachstellen mit CVSS 9,9;
  3. CVE-2026-20272 und CVE-2026-20267 in IOS XE;
  4. CVE-2026-20200 auf eigenständigen UCS C-Series M7 und M8.

Bis zur Installation der Patches sollten Administratoren die Erreichbarkeit der Management-Schnittstellen einschränken, ungewöhnliche HTTP-Anfragen überwachen und nach unerwarteten Aktivitäten zur Ausführung von Befehlen oder Skripten suchen.

Administratoren von IMC-Systemen sollten außerdem die Zugriffskontrollen überprüfen und feststellen, ob UCS-Server der betroffenen Modelle vorhanden sind. Für die Verfügbarkeit und Anwendbarkeit der einzelnen Korrekturen sind weiterhin die Cisco-Sicherheitsinformationen maßgeblich.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →