Jetzt patchen: Angreifer umgehen Anmeldung bei Cisco Catalyst SD-WAN Manager
Eine Schwachstelle in der Anmeldelogik des Cisco Catalyst SD-WAN Manager erlaubt Angreifern, auf verwundbare Systeme aus der Ferne mit Admin-Privilegien zuzugreifen. Mit diesen Rechten können sie die Geräte über die integrierte API fernsteuern.
Die Lücke mit der CVE-Kennung CVE-2026-76504 erreicht einen CVSS-Wert von 9.8/10 und ist somit als kritisch eingestuft. Sie fußt auf einer inkorrekten URL-Kodierung einer Anfrage wie „j_security_check“ zu „%6a_security_check“, ist also ein Bug in der Eingabeprüfung der URL-Verarbeitung.
Cisco nennt in seinem Sicherheitshinweis zwei mögliche Erkennungsmethoden, nämlich die Protokolldateien „/var/log/nms/serviceproxy-access.log“ und „/var/log/nms/vmanage-server.log“. Wer dort die Zeichenkette „/%6a_security_check“ vorfindet, sollte genauer hinschauen, obgleich sie auch bei normaler Nutzung auftreten könne.
Updaten oder abklemmen
Da Cisco ein halbes Dutzend Versionen von SD-WAN Manager pflegt, gibt es ebenso viele Patch-Versionen und zwar:
| Vor 20.9 | Auf mindestens 20.9 aktualisieren |
| 20.9 | 20.9.10.1 |
| 20.12 | 20.12.8.2 |
| 20.15 | 20.15.6.1 |
| 20.18 | 20.18.4.1 |
| 26.1 | 26.1.2.1 |
| 26.2 | 26.2.1 |
| Cisco SD-WAN Cloud | 20.15.605 |
Updates erhalten Kunden wie üblich im Downloadbereich. Kunden sollten mit der Aktualisierung ihrer Instanzen nicht warten. Das Cisco PSIRT (Product Security Incident Response Team) weiß seit einem nicht näher spezifizierten Datum im September 2026 von aktiven Angriffen. Wer den Verdacht hat, sein Gerät sei bereits kompromittiert, sollte eine Supportanfrage ans TAC (Technical Assistance Center) stellen.
Cisco Catalyst SD-WAN Manager hat in den letzten Monaten eine katastrophale Sicherheitsbilanz: Im April, Mai, Juni, August und nun im September gab es kritische Lücken, die jeweils von Angreifern ausgenutzt wurden. Gleich acht dieser Lücken haben es dieses Jahr in die Liste der „known exploited vulnerabilities“ der US-Cybersicherheitsbehörde CISA geschafft.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.