
CISA: Cisco Catalyst SD-WAN Auth Bypass unter aktiver Ausnutzung
CISA hat eine kritische Authentifizierungsumgehung in Cisco Catalyst SD-WAN Manager (CVE-2026-76504) in ihre Liste der bekannten ausgenutzten Schwachstellen aufgenommen, nachdem Berichte über eine aktive Ausnutzung eingegangen sind.
Die Cybersecurity and Infrastructure Security Agency (CISA) der Vereinigten Staaten hat eine schwerwiegende Authentifizierungsumgehung in Cisco Catalyst SD-WAN Manager offiziell in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen und bestätigt, dass die Schwachstelle derzeit aktiv ausgenutzt wird. Der am Mittwoch veröffentlichte Eintrag ist bereits die achte Cisco SD-WAN-bezogene CVE, die allein im Jahr 2026 in die KEV-Liste aufgenommen wurde, und unterstreicht, dass Angreifer die Netzwerkmanagement-Plattform zunehmend als Hauptziel betrachten.
Die als CVE-2026-76504 verfolgte Schwachstelle mit einem CVSS-Schweregrad von 9,8 von 10 ermöglicht es einem nicht authentifizierten Remote-Angreifer, vollständigen administrativen Zugriff auf ein betroffenes System zu erlangen. Die Ursache liegt in der Art und Weise, wie das Produkt die URI-Kodierung in HTTP-Anfragen an seine API verarbeitet. Konkret dekodiert die Software hexadezimal kodierte Zeichen im Anfragepfad nicht korrekt, sodass ein Angreifer eine speziell gestaltete HTTP-Anfrage erstellen kann, die den normalen Anmeldevorgang vollständig umgeht. Bei erfolgreicher Ausnutzung erhält der Angreifer direkten Zugriff auf die Programmierschnittstelle (API) mit den Berechtigungen des integrierten Admin-Benutzers und kann so die verwaltete Netzwerkinfrastruktur einsehen, verändern oder stören.
Cisco gab bekannt, erstmals im September 2026 von der aktiven Ausnutzung von CVE-2026-76504 erfahren zu haben. Das Unternehmen hat keine Details zum Umfang der Angriffe, zur Identität der Bedrohungsakteure oder zur Anzahl kompromittierter Organisationen mitgeteilt. Es hat jedoch Indikatoren für eine Kompromittierung (IoCs) veröffentlicht, um Verteidigern bei der Erkennung möglicher Eindringversuche zu helfen. Sicherheitsteams sollten die Datei "/var/log/nms/containers/service-proxy/serviceproxy-access.log" auf Einträge im Zusammenhang mit "j_security_check" von unbekannten oder nicht autorisierten IP-Adressen überprüfen und "/var/log/nms/vmanage-server.log" auf ähnliche Einträge untersuchen, wobei besonders auf Benutzernamen zu achten ist, die mit "viptela-reserved-" beginnen. Solche Logeinträge können auf einen versuchten oder erfolgreichen Angriff hinweisen.
Behörden der Federal Civilian Executive Branch (FCEB) in den Vereinigten Staaten müssen die erforderlichen Patches bis zum 3. Oktober 2026 anwenden, gemäß der verbindlichen Betriebsanweisung, die KEV-Einträge regelt. Sicherheitsforscher haben auf das wiederholte Auftauchen von Cisco SD-WAN-Produkten in der Liste hingewiesen. „Cisco SD-WAN scheint ein ständiger Bestandteil der CISA-Liste bekannter ausgenutzter Schwachstellen zu sein – allein in diesem Jahr wurden acht CVEs aus 2026 in die KEV aufgenommen. Dies sollte ein äußerst klares Signal sein, dass Angreifer den Wert der Plattform erkannt haben und sich dieses Muster wahrscheinlich nicht verlangsamen wird“, sagte Jake Knott, Leiter der Bedrohungsanalyse bei watchTowr, in einer Stellungnahme. Er fügte hinzu, dass die Plattform als zentrales Werkzeug, das Unternehmen zur Verwaltung, Konfiguration und Überwachung großer Netzwerke einsetzen, natürlicherweise ein attraktives Ziel für Angreifer ist.
Cisco hat korrigierte Softwareversionen bereitgestellt und fordert alle Organisationen, die Catalyst SD-WAN Manager betreiben, dringend auf, sofort zu aktualisieren. Zusätzlich zum Patchen sollten Administratoren nach POST-Anfragen an alle URL-kodierten Varianten von "/j_security_check" suchen und Zugriffsprotokolle auf Anzeichen einer Kompromittierung überprüfen. Für Unternehmen, die auf zentralisierte Netzwerkmanagementsysteme angewiesen sind, ist eine proaktive Härtung der Infrastruktur entscheidend. Die Zusammenarbeit mit sicherheitsorientierten IT-Partnern wie AEU-I kann dabei helfen, die Abwehrmaßnahmen gegen bekannte Bedrohungen zu bewerten und zu stärken, bevor diese ausgenutzt werden.
Obwohl CVE-2026-76504 eine kritische Schwachstelle in einem spezifischen Unternehmensprodukt ist, unterstreicht der Vorfall eine universelle Lektion für Website-Betreiber und IT-Teams: Verwaltungsschnittstellen jeglicher Art – sei es für Netzwerke, Hosting-Panels oder Cloud-Dashboards – dürfen niemals ohne starke Authentifizierung und regelmäßiges Patchen dem öffentlichen Internet ausgesetzt werden. Die Sicherheitsmitteilung von Cisco enthält keine Problemumgehungen, die das Risiko vollständig mindern, sodass das Upgrade auf eine gepatchte Version die einzige zuverlässige Abhilfe bleibt.
So schützen Sie sich
- Wenn Ihre Organisation ein Cisco Catalyst SD-WAN Manager-Gerät verwendet, aktualisieren Sie es sofort auf die neueste von Cisco bereitgestellte gepatchte Version.
- Fragen Sie Ihren Managed-IT- oder Netzwerkdienstanbieter, ob die von ihm für Sie verwaltete SD-WAN-Software gepatcht und auf Anzeichen unbefugten Zugriffs überprüft wurde.
- Überprüfen Sie die Netzwerkprotokolle auf ungewöhnliche Anmeldungen oder Zugriffsversuche von unbekannten IP-Adressen, insbesondere solche, die auf die webbasierte Verwaltungsschnittstelle abzielen.
- Beschränken Sie den Zugriff auf die Verwaltungsseiten Ihrer Netzwerkgeräte so, dass sie nur aus vertrauenswürdigen internen Netzwerken erreichbar sind und niemals direkt aus dem offenen Internet.
- Bleiben Sie für alle von Ihnen betriebenen Netzwerkgeräte bei den Sicherheitshinweisen des Herstellers abonniert und wenden Sie kritische Patches innerhalb weniger Tage nach deren Veröffentlichung an.
Schwachstellen & Lösungen
- CVE-2026-76504 Critical authentication bypass in Cisco Catalyst SD-WAN Manager allowing unauthenticated admin access; fixed in updated software releases. Lösung & Details ansehen →
Begriffe Erklärt
- authentication bypass Eine Sicherheitslücke, die es einem Angreifer ermöglicht, den normalen Anmeldevorgang zu umgehen und ohne gültigen Benutzernamen oder Passwort Zugriff zu erhalten.
- CVE Eine eindeutige Nummer, die einer öffentlich bekannten Sicherheitslücke zugewiesen wird, um sie leicht nachschlagen und diskutieren zu können.
- CVSS score Eine Bewertung von 0 bis 10, die den Schweregrad einer Sicherheitslücke angibt, wobei höhere Zahlen ein größeres Risiko bedeuten.
- Known Exploited Vulnerabilities (KEV) Eine von der CISA geführte Liste von Sicherheitslücken, die Angreifer derzeit tatsächlich ausnutzen und die von US-Bundesbehörden dringend gepatcht werden müssen.
- API (Application Programming Interface) Ein Satz von Regeln, der es verschiedenen Softwareprogrammen ermöglicht, miteinander zu kommunizieren, und der häufig zur Fernsteuerung oder Konfiguration eines Geräts verwendet wird.
- indicators of compromise (IoCs) Typische Anzeichen wie bestimmte Protokolleinträge oder Dateiänderungen, die darauf hindeuten, dass in einen Computer oder ein Netzwerk eingebrochen wurde.