CVE-2026-20326 CVE-2026-20322 CVE-2026-20325 CVE-2026-76409 CVE-2026-20360 CVE-2026-20361
Härtungsupdate vom September 2026 für Cisco Nexus Dashboard behebt kritische Schwachstellen durch fehlende Authentifizierung und Injection (CVE-2026-20326 und weitere)
Mehrere Releases von Cisco Nexus Dashboard sind von mehreren kritischen Schwachstellen durch fehlende Authentifizierung und Injection betroffen. Das Härtungsupdate von Cisco vom September 2026 behebt sie; ein Workaround wird nicht genannt.
Was passiert ist
Das Härtungsupdate von Cisco für Cisco Nexus Dashboard vom September 2026 behebt mehrere Schwachstellen, die bei einer internen Sicherheitsüberprüfung gefunden wurden. Bei CVE-2026-20326 fehlt die Authentifizierung für eine kritische Funktion. Der CVSS-3.1-Vektor lautet AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; das bedeutet, dass ein entfernter Angreifer keine Berechtigungen und keine Benutzerinteraktion benötigt und hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit haben kann.
Dasselbe Update behebt außerdem CVE-2026-20322 (unsachgemäße Zugriffskontrolle), CVE-2026-20325 (unsachgemäße Neutralisierung spezieller Elemente in einem Befehl), CVE-2026-76409 (unsachgemäße Begrenzung eines Pfadnamens), CVE-2026-20360 (Offenlegung von Informationen und unsicherer Umgang damit) und CVE-2026-20361 (SQL-Injection). Diese Schwachstellen weisen CVSS-3.1-Werte von 9,9 und 8,8 auf und setzen einen Angreifer mit niedrigen Berechtigungen voraus, der über das Netzwerk angreift; Benutzerinteraktion ist nicht erforderlich. Bei der Befehls-Injection und der Zugriffskontrollschwäche ist der Scope geändert.
Cisco PSIRT gibt an, dass ihm weder öffentliche Ankündigungen noch eine böswillige Nutzung der in diesem Sicherheitshinweis beschriebenen Schwachstellen bekannt sind. Ein CISA-KEV-Eintrag liegt nicht vor, und eine öffentliche Offenlegung ist nicht erfasst.
Wer betroffen ist
Betroffen ist das Produkt Cisco Nexus Dashboard. Cisco führt die folgenden betroffenen Versionen auf: 2.1(1d), 2.1(1e), 2.1(2d), 2.2(1h), 2.2(1e), 2.2(2d), 2.1(2f) und 2.3(1c). Wenn Sie Cisco Nexus Dashboard einsetzen, vergleichen Sie die eingesetzte Version mit dieser Liste.
Was jetzt zu tun ist
- Spielen Sie das im Sicherheitshinweis von Cisco vom September 2026 beschriebene Härtungsupdate für Cisco Nexus Dashboard ein.
- Stellen Sie sich darauf ein, dass es keinen Workaround gibt: Cisco gibt an, dass keine Workarounds verfügbar sind, mit denen sich diese Schwachstellen beheben lassen. Bis das Update eingespielt ist, schränken Sie den Netzzugriff auf die Verwaltungsschnittstelle von Cisco Nexus Dashboard ein, insbesondere aus nicht vertrauenswürdigen Netzen.
- Vergewissern Sie sich, dass jede betroffene Version in Ihrer Umgebung aktualisiert ist, und prüfen Sie administrative Konten und Konfigurationsänderungen auf unerwartete Aktivitäten.
Wie man es erkennt
Cisco hat für diese Schwachstellen keine Indikatoren für eine Kompromittierung veröffentlicht. Bis das Härtungsupdate eingespielt ist, überwachen Sie administrative Zugriffe und Konfigurationsänderungen auf Cisco Nexus Dashboard auf unerwartete Aktivitäten.
Über den Patch hinaus
Diese Art von Schwachstellen ist genau das, was Angriffsflächenmanagement und offensive Sicherheitstests erkennen sollen, bevor ein Sicherheitshinweis erscheint. Eine über das Netzwerk erreichbare Verwaltungsschnittstelle mit fehlender Authentifizierung ist ein Problem der exponierten Angriffsfläche, und Injection- oder Zugriffskontrollschwächen findet ein Penetrationstest als Erstes. Mit Virtual CISO Services (vCISO) reduzieren Sie exponierte Verwaltungsschnittstellen, und mit Implementierungs- und Bewertungsleistungen bewerten und härten Sie Ihre Bereitstellung von Cisco Nexus Dashboard.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-20326 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Noch keine behobene Version angegeben |
| CVE-2026-20322 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Noch keine behobene Version angegeben |
| CVE-2026-20325 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Noch keine behobene Version angegeben |
| CVE-2026-76409 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Noch keine behobene Version angegeben |
| CVE-2026-20360 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Noch keine behobene Version angegeben |
| CVE-2026-20361 Cisco Nexus Dashboard | 2.1(1d) 2.1(1e) 2.1(2d) 2.2(1h) 2.2(1e) 2.2(2d) 2.1(2f) 2.3(1c) | Noch keine behobene Version angegeben |