Aktive Angriffe auf kritische Sicherheitslücke im Cisco SD-WAN Manager
KI-generiertes Bild

Aktive Angriffe auf kritische Sicherheitslücke im Cisco SD-WAN Manager

Cisco hat eine kritische Zero-Day-Sicherheitslücke (CVE-2026-76504) in seinem SD-WAN Manager offengelegt, die Angreifer aktiv ausnutzen, um die Authentifizierung zu umgehen und Administratorzugriff zu erlangen.

Cisco hat bekannt gegeben, dass Angreifer aktiv eine Zero-Day-Schwachstelle im Catalyst SD-WAN Manager ausnutzen, einer zentralen Plattform, mit der Unternehmen ihre softwaredefinierten Weitverkehrsnetze steuern. Die als CVE-2026-76504 verfolgte Sicherheitslücke ermöglicht einem nicht authentifizierten, entfernten Angreifer, die Authentifizierung vollständig zu umgehen und über die API des Managers vollen administrativen Zugriff zu erlangen. Da keine Anmeldedaten erforderlich sind und nur die Fähigkeit, eine speziell gestaltete HTTP-Anfrage zu senden, ist jeder aus dem Internet erreichbare SD-WAN Manager gefährdet.

Die Schwachstelle hat einen CVSS-Schweregrad von 9,8 von 10, was ihre kritische Natur widerspiegelt. Sie befindet sich in dem Teil der Manager-API, der Anmeldesitzungen verarbeitet. Die Ursache ist eine fehlerhafte Verarbeitung der URI-Kodierung in einer HTTP-Anfrage. Indem ein Zeichen im Anfragepfad, der für sitzungsbasierte Anmeldungen verwendet wird, kodiert wird, kann ein Angreifer das System dazu bringen, eine Authentifizierungsprüfung zu überspringen, die einen bestimmten API-Endpunkt schützen soll. Im Beispiel von Cisco lautet der normale Anfragepfad j_security_check, aber das Senden von /%6a_security_check (wobei %6a die URI-kodierte Darstellung des Buchstabens j ist) kann die Einschränkung umgehen. Jedes einzelne Zeichen in der Anfrage kann kodiert werden, sodass das genaue Muster variieren kann.

Das Product Security Incident Response Team von Cisco wurde im September 2026 auf die aktive Ausnutzung aufmerksam, während das Technical Assistance Center des Unternehmens einen Support-Fall bearbeitete. Die Sicherheitsmeldung machte keine Angaben dazu, wie viele Kunden betroffen waren, wann die Angriffe begannen, wer dahintersteckte oder was die Angreifer erreichten. Kein anderes Produkt außer dem SD-WAN Manager ist betroffen, und es gibt keine Problemumgehung. Cisco hat für jeden unterstützten Release-Zweig feste Versionen veröffentlicht:

- Versionen vor 20.9: Migration auf eine gefixte Version
- 20.9: behoben in 20.9.10.1
- 20.12: behoben in 20.12.8.2
- 20.15: behoben in 20.15.6.1
- 20.18: behoben in 20.18.4.1
- 26.1: behoben in 26.1.2.1
- 26.2: behoben in 26.2.1

Diese Schwachstelle ist von drei früheren Cisco SD-WAN-Sicherheitslücken getrennt, die im Mai und Juni 2026 behoben wurden. Die gefixten Versionen für diese älteren Probleme sind alle früher als die oben aufgeführten, sodass ein System, das nur für die Mai- oder Juni-Schwachstellen aktualisiert wurde, diesen neuen Patch noch benötigt. Bemerkenswert ist, dass die Meldung bestimmte Release-Zweige (20.10, 20.11, 20.13, 20.14, 20.16) nicht abdeckt, die in früheren SD-WAN-Meldungen erwähnt wurden, und auch keine Bereitstellungstypen wie Cisco SD-WAN Cloud-Pro oder Cisco SD-WAN for Government (FedRAMP) erwähnt. Kunden von Cisco SD-WAN Cloud (Cisco Managed) befinden sich bereits auf einer gefixten Version (20.15.605) und müssen nichts unternehmen.

Um eine mögliche Kompromittierung zu erkennen, hat Cisco spezifische Indikatoren bereitgestellt. Administratoren sollten zwei Protokolldateien überprüfen: /var/log/nms/containers/service-proxy/serviceproxy-access.log und /var/log/nms/vmanage-server.log. Suchen Sie nach Einträgen mit j_security_check von unbekannten oder nicht autorisierten IP-Adressen, insbesondere nach solchen, bei denen Zeichen URI-kodiert sind, wie %6a für j. Überprüfen Sie auch Einträge, bei denen der Benutzername mit viptela-reserved- beginnt, da diese zu reservierten Systemdienstkonten gehören, die missbraucht werden könnten. Cisco warnt, dass diese Protokolleinträge auch im Normalbetrieb auftreten können, sodass jede Übereinstimmung mit der üblichen Aktivität verglichen werden muss, um Fehlalarme zu vermeiden.

Obwohl keine Erkennungsregel bereitgestellt wird, können Kunden, die eine Sicherheitsverletzung vermuten, einen Schweregrad-3-Fall bei Cisco TAC eröffnen und CVE-2026-76504 im Falltitel angeben. Sie sollten zuvor den Befehl request admin-tech auf dem Manager ausführen, damit die Ausgabedatei überprüft werden kann. Die Meldung gibt nicht an, ob ein Upgrade einen bereits etablierten Angreifer entfernt. Frühere Meldungen von Cisco zu ähnlichen SD-WAN-Schwachstellen wiesen darauf hin, dass ein Softwareupdate allein eine bestätigte Kompromittierung nicht beseitigen würde; daher wird empfohlen, vor dem Patchen die admin-tech-Ausgabe zu sammeln.

Für Organisationen, die nicht sofort patchen können, empfiehlt Cisco, den Zugriff auf den Manager aus ungesicherten Netzwerken wie dem Internet einzuschränken. Wenn ein Zugriff aus dem Internet erforderlich ist, erlauben Sie Verbindungen nur von bekannten, vertrauenswürdigen Hosts und platzieren Sie die Steuerungskomponenten hinter einer Firewall. Cisco Catalyst SD-WAN Cloud Hosted-Umgebungen haben diese Absicherung bereits implementiert, und Tests zeigten, dass sie wirksam ist. Darüber hinaus rät der SD-WAN-Härtungsleitfaden von Cisco, dass administrative Schnittstellen (Ports 443, 22, 830) niemals direkt dem Internet ausgesetzt sein sollten; HTTPS-Zugriff auf den Manager sollte nur von einem Jump-Host oder einem Verwaltungs-Subnetz aus erfolgen.

Die Schwachstelle setzt eine Reihe von aktiv ausgenutzten Cisco SD-WAN-Sicherheitslücken in diesem Jahr fort. Bis zum 30. September 2026 führte der Katalog der Known Exploited Vulnerabilities der U.S. Cybersecurity and Infrastructure Security Agency acht im Jahr 2026 hinzugefügte Cisco SD-WAN-Sicherheitslücken auf. Das Patchen von Verwaltungsschnittstellen und deren Unzugänglichkeit aus dem Internet bleibt eine grundlegende Sicherheitsmaßnahme, die sicherheitsorientierte IT-Dienste wie AEU-I Unternehmen helfen durchzusetzen, indem sie sicherstellen, dass Netzwerkkontrollpunkte überwacht und aktualisiert werden, bevor eine Schwachstelle zu einer Sicherheitsverletzung werden kann.

So schützen Sie sich

  1. Fragen Sie Ihren IT-Provider oder Systemadministrator, ob in Ihrer Organisation Cisco SD-WAN Manager-Geräte mit den betroffenen Versionen laufen und ob diese gegen CVE-2026-76504 gepatcht wurden.
  2. Stellen Sie sicher, dass Management-Schnittstellen Ihrer Netzwerkgeräte nicht direkt aus dem Internet erreichbar sind; sie sollten sich hinter einer Firewall befinden und nur über einen sicheren Jump-Host oder VPN zugänglich sein.
  3. Überprüfen Sie regelmäßig und wenden Sie Sicherheitsupdates für alle Netzwerkgeräte an, insbesondere wenn Hersteller aktiv ausgenutzte Schwachstellen melden.
  4. Überwachen Sie die Protokolle auf ungewöhnliche Anmeldeversuche oder Aktivitäten von unbekannten IP-Adressen, insbesondere auf Einträge, die 'j_security_check' mit unerwarteten Zeichen enthalten.
  5. Wenn Sie eine Kompromittierung vermuten, kontaktieren Sie umgehend Ihren Sicherheitsprovider und bewahren Sie die Protokolldateien für eine Untersuchung auf.

Schwachstellen & Lösungen

Begriffe Erklärt

  • CVE Eine eindeutige Kennzeichnung für eine bestimmte Softwareschwachstelle, die weltweit verwendet wird, um Sicherheitslücken zu verfolgen.
  • CVSS Ein Bewertungssystem, das den Schweregrad einer Schwachstelle von 0 bis 10 einstuft, wobei 10 am kritischsten ist.
  • authentication bypass Eine Sicherheitsschwäche, die es jemandem ermöglicht, den normalen Anmeldevorgang zu überspringen und ohne Passwort auf ein System zuzugreifen.
  • URI encoding Eine Methode, um Zeichen in einer Webadresse durch ein Prozentzeichen und Zahlen darzustellen, z. B. %6a für den Buchstaben j.
  • SD-WAN Softwaredefiniertes Weitverkehrsnetz, eine Technologie, die Software verwendet, um den Datenverkehr zwischen den Standorten und Rechenzentren einer Organisation zu verwalten und zu leiten.
  • zero-day Eine Schwachstelle, die Angreifer bereits ausnutzen, bevor der Softwarehersteller einen Fix veröffentlicht hat.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung