10/01/2026, 07.41
von DanieleCEO and CTO at glacom.AI
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

Cisco SD-WAN Sicherheitslücke: Kritischer Zero-Day CVE-2026-76504

Kritische Schwachstelle im Cisco Catalyst SD-WAN Manager ermöglicht Admin-Zugriff ohne Login. Jetzt Updates installieren, um Netzwerk-Übernahmen zu verhindern.
Cisco SD-WAN Sicherheitslücke: Kritischer Zero-Day CVE-2026-76504
Auf einen Blick
  • Kritische Zero-Day-Lücke (CVE-2026-76504) im Cisco Catalyst SD-WAN Manager wurde aktiv ausgenutzt.
  • Angreifer können ohne Anmeldedaten volle Administratorrechte (netadmin) über die API erlangen.
  • Die Schwachstelle resultiert aus einer fehlerhaften URI-Kodierung bei HTTP-Anfragen.
  • Es gibt keine Workarounds; ein sofortiges Update auf die fixierten Software-Versionen ist zwingend erforderlich.

Die Sicherheit globaler Unternehmensnetzwerke steht unter Druck. Cisco hat eine kritische Sicherheitslücke in seinem Catalyst SD-WAN Manager bekannt gegeben, die bereits aktiv von Angreifern ausgenutzt wird. Die Schwachstelle, registriert unter CVE-2026-76504, erlaubt es externen Akteuren, die Authentifizierung vollständig zu umgehen und sich mit den Privilegien eines Administrators Zugriff auf das System zu verschaffen.

Der Catalyst SD-WAN Manager, früher als vManage bekannt, ist das zentrale Nervensystem für die Steuerung von Software-Defined Wide Area Networks. Er ermöglicht es IT-Administratoren, bis zu 6.000 SD-WAN-Geräte über ein einziges Dashboard zu überwachen und zu konfigurieren. Wenn dieses Kontrollzentrum kompromittiert wird, erhält ein Angreifer potenziell die volle Kontrolle über die gesamte Netzwerkarchitektur eines Unternehmens.

Die Mechanik des Authentication Bypass

Im Kern der Sicherheitslücke liegt ein Fehler in der Art und Weise, wie der Manager die API-Sitzungsauthentifizierung verwaltet. Konkret geht es um die fehlerhafte Verarbeitung der URI-Kodierung in HTTP-Anfragen. Ein Angreifer kann eine speziell präparierte Anfrage an die API senden, die eine Authentifizierungsregel überlistet. Diese Regel sollte eigentlich den Zugriff auf bestimmte API-Endpunkte beschränken, wird aber durch die manipulierte Kodierung effektiv deaktiviert.

Das Gefährliche an diesem Vorgehen ist die Einfachheit der Ausführung. Der Angreifer benötigt keinerlei gültige Zugangsdaten oder vorherige Kenntnisse über interne Benutzerkonten. Es genügt die Fähigkeit, eine HTTP-Anfrage an die API des betroffenen Systems zu senden. Da der Administrator-Benutzer standardmäßig die Rolle netadmin besitzt, kann der Eindringling jede beliebige Operation auf dem Gerät durchführen.

Ein CVSS-Score von 9.8 signalisiert höchste Alarmstufe

Mit einem CVSS-Score von 9.8 aus 10 wird die Lücke als kritisch eingestuft. Dieser Wert spiegelt die hohe Ausnutzbarkeit und die massiven Auswirkungen wider. Da die Schwachstelle unabhängig von der Systemkonfiguration auftritt, ist jeder installierte Catalyst SD-WAN Manager potenziell gefährdet. Besonders riskant sind Systeme, die direkt aus dem Internet erreichbar sind, da sie ohne Schutzwall für automatisierte Scans von Angreifern offenstehen.

Cisco wurde durch sein Technical Assistance Center (TAC) im Rahmen eines Support-Falls auf das Problem aufmerksam. Das Product Security Incident Response Team (PSIRT) bestätigte daraufhin im September 2026, dass die Lücke bereits aktiv in der freien Wildbahn ausgenutzt wurde. Details darüber, wie viele Kunden betroffen sind oder welche spezifischen Ziele die Angreifer verfolgten, hielt Cisco in seinen offiziellen Mitteilungen bisher zurück.

Dringender Handlungsbedarf für Systemadministratoren

Ein wesentlicher Punkt dieser Warnung ist die Tatsache, dass keine Workarounds existieren. Es gibt keine Konfigurationsänderung oder Firewall-Regel, die die Lücke schließen könnte, ohne die Funktionalität der API zu beeinträchtigen. Die einzige Lösung ist die Installation der bereitgestellten Software-Updates.

Unternehmen, die ihre Systeme bereits im Mai oder Juni 2026 aktualisiert haben, um andere SD-WAN-Schwachstellen (wie CVE-2026-20182 oder CVE-2026-20245) zu beheben, sind nicht automatisch geschützt. Die aktuellen Fixes für CVE-2026-76504 sind neuer als die vorherigen Patches. Ein erneuter Update-Zyklus ist daher unumgänglich. Weitere technische Details finden sich in der offiziellen Sicherheitsberatung von Cisco.

Identifikation von Kompromittierungen

Um festzustellen, ob ein System bereits angegriffen wurde, empfiehlt Cisco die Analyse der Log-Dateien. Administratoren sollten insbesondere die Datei /var/log/nms/containers/service-proxy/serviceproxy-access.log prüfen. Ein Warnsignal sind Einträge, die sich auf j_security_check beziehen und von unbekannten oder nicht autorisierten IP-Adressen stammen.

Cisco weist darauf hin, dass bestimmte Muster in den Logs auch bei Standardoperationen auftreten können. Daher ist ein Abgleich mit dem normalen Netzwerkverhalten notwendig, um Fehlalarme zu vermeiden. Ein Beispiel für einen Exploit-Versuch ist die Verwendung des URI-kodierten Zeichens %6a für den Buchstaben j, wobei die Schwachstelle grundsätzlich jedes kodierte Zeichen zulässt.

Die aktive Ausnutzung einer Zero-Day-Lücke in einer zentralen Management-Software wie dem Catalyst SD-WAN Manager unterstreicht die Notwendigkeit einer Zero-Trust-Architektur, bei der Management-Schnittstellen niemals direkt dem öffentlichen Internet ausgesetzt sein sollten.

Update-Pfade und betroffene Versionen

Die betroffenen Versionen variieren je nach Release-Train. Für Unternehmen ist es entscheidend, die exakte Version ihres Managers zu kennen, um den richtigen Pfad zur Behebung zu wählen. Informationen zur aktuellen Bedrohungslage werden zudem von Plattformen wie The Hacker News und BleepingComputer kontinuierlich aktualisiert.

Die ersten fixierten Versionen für die gängigen Release-Züge sind:

  • Release 20.9: Update auf 20.9.10.1
  • Release 20.12: Update auf 20.12.8.2
  • Release 20.15: Update auf 20.15.6.1
  • Release 20.18: Update auf 20.18.4.1
  • Release 26.1: Update auf 26.1.2.1
  • Release 26.2: Update auf 26.2.1

Bedeutung für Unternehmen in Deutschland und der DACH-Region

Für den deutschen Mittelstand und die Industrie 4.0 hat diese Meldung eine besondere Brisanz. Viele deutsche Unternehmen setzen auf hochgradig vernetzte Produktionsumgebungen, in denen SD-WAN-Technologien genutzt werden, um Fabriken, Logistikzentren und Hauptsitze sicher zu verbinden. Eine Kompromittierung des SD-WAN Managers könnte hier nicht nur zum Datenabfluss führen, sondern im schlimmsten Fall die Steuerung der physischen Produktion beeinträchtigen.

Im Kontext des EU AI Act und der allgemeinen Verschärfung der regulatorischen Anforderungen an die Cybersicherheit (wie NIS2) steigt der Druck auf Geschäftsführer und IT-Leiter. Die Vernachlässigung kritischer Sicherheitsupdates kann im Falle eines Vorfalls als grobe Fahrlässigkeit gewertet werden, insbesondere wenn die betroffenen Systeme kritische Infrastrukturen steuern. Für Unternehmen im DACH-Raum bedeutet dies, dass das Patch-Management von einer rein technischen Aufgabe zu einer Compliance-Notwendigkeit wird.

Die Abhängigkeit von globalen Hardware- und Software-Anbietern zeigt sich hier erneut. Während die Automatisierung im Rahmen von Industrie 4.0 die Effizienz steigert, vergrößert sie gleichzeitig die Angriffsfläche. Ein zentraler Management-Punkt wie der Cisco Catalyst SD-WAN Manager ist ein attraktives Ziel, da er den Hebel für weitreichende Manipulationen bietet. Deutsche Unternehmen sollten daher prüfen, ob ihre Management-Interfaces über VPNs oder dedizierte Management-Netze abgesichert sind, anstatt sie über das öffentliche Internet zugänglich zu machen.

Häufige Fragen

Was genau ist CVE-2026-76504?

Es handelt sich um eine kritische Sicherheitslücke im Cisco Catalyst SD-WAN Manager, die es unbefugten Angreifern ermöglicht, die Authentifizierung zu umgehen und Administratorrechte zu erlangen.

Wer ist von dieser Schwachstelle betroffen?

Alle Nutzer des Cisco Catalyst SD-WAN Managers, unabhängig von der spezifischen Systemkonfiguration, sofern sie eine der anfälligen Software-Versionen verwenden.

Gibt es eine Möglichkeit, die Lücke ohne Update zu schließen?

Nein, Cisco hat offiziell bestätigt, dass es keine Workarounds gibt. Nur ein Update auf eine fixierte Software-Version behebt das Problem.

Wie kann ich prüfen, ob mein System bereits angegriffen wurde?

Prüfen Sie die Datei /var/log/nms/containers/service-proxy/serviceproxy-access.log auf ungewöhnliche Anfragen an j_security_check von nicht autorisierten IP-Adressen.


Quellen: Thehackernews, Bleepingcomputer, Sec ·

Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Printable version
CLOSE X
Diesen Artikel teilen
See also
Apple-Patches und IBM-Lücken: Cyber-Risiken für Unternehmen 2026
Kritische Sicherheitslücken bei Apple und IBM sowie neue PoCs für FlowiseAI gefährden IT-Infrastrukturen. Analyse der aktuellen Bedrohungslage für den…
29/09/2026 19:41
Cyber-Sicherheitswarnungen: Kritische Lücken bei Fortinet und n8n
Kritische Schwachstellen bei Fortinet, n8n und Tenable gefährden Unternehmen. Erfahren Sie, welche Patches jetzt wichtig sind und was dies für den DAC…
29/09/2026 19:35
Cyber-Sicherheit im Fokus: Kritische Lücken bei Elastic, Dell und Wazuh
Neue Sicherheitswarnungen für Elastic, Dell und Wazuh. Erfahren Sie, welche Schwachstellen Privilegieneskalationen und Denial-of-Service-Angriffe ermö…
29/09/2026 19:33
Cyber-Risiken: Kritische Lücken in Apache, GitLab und PaperCut
Schwere Sicherheitslücken in Apache Tomcat, GitLab und PaperCut gefährden Unternehmenssysteme. Erfahren Sie, welche Updates für den DACH-Mittelstand j…
29/09/2026 19:33
CLOSEDQUORUM: Wenn KI-Modelle über Windows-Angriffe abstimmen
Die Malware CLOSEDQUORUM ersetzt klassische C2-Server durch ein Voting-System aus vier KI-Modellen. Eine neue Ära der automatisierten Cyber-Bedrohunge…
29/09/2026 19:28