CVE-2026-76498 CVE-2026-76499 CVE-2026-76500
Hardening-Release für Cisco APIC behebt Schwachstellen bei Zugriffskontrolle, Neutralisierung und Ressourcenkontrolle (CVE-2026-76498, CVE-2026-76499, CVE-2026-76500)
Das APIC-Hardening-Release von Cisco vom Oktober 2026 behebt mehrere intern entdeckte Schwachstellen mit einer Bewertung von 9,8, die über das Netzwerk ohne Zugangsdaten ausgenutzt werden können. Es gibt keine Problemumgehung; Cisco empfiehlt, für betroffene 5.2-Versionen die korrigierten Versionen einzuspielen.
Was passiert ist
Am 7. Oktober 2026 veröffentlichte Cisco nach einer internen Sicherheitsüberprüfung ein Sicherheits-Hardening-Release für den Cisco Application Policy Infrastructure Controller (APIC). Für dieses Release werden drei Schwachstellengruppen geführt: CVE-2026-76498 betrifft eine unzureichende Zugriffskontrolle (CWE-284), CVE-2026-76499 eine unzureichende Neutralisierung (CWE-707) und CVE-2026-76500 eine unzureichende Kontrolle einer Ressource über ihre Lebensdauer (CWE-664).
Jede hat einen CVSS-3.1-Basiswert von 9,8 (Kritisch) und denselben Netzwerkvektor: geringe Angriffskomplexität, keine Berechtigungen erforderlich, keine Benutzerinteraktion sowie hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Ein nicht authentifizierter Angreifer, der APIC über das Netzwerk erreichen kann, könnte diese Schwachstellen daher ohne Zugangsdaten ausnutzen.
Cisco PSIRT gibt an, dass ihm weder öffentliche Ankündigungen noch eine böswillige Nutzung dieser Schwachstellen bekannt sind.
Wer betroffen ist
Betroffen ist der Cisco Application Policy Infrastructure Controller (APIC). Cisco führt die folgenden Releases als betroffen auf: 5.2(1g), 5.2(2e), 5.2(2f), 5.2(2g), 5.2(2h), 5.2(3f), 5.2(3e) und 5.2(3g). Wenn Sie APIC einsetzen, vergleichen Sie die installierte Version mit dieser Liste und mit den Angaben zu den korrigierten Versionen im Sicherheitshinweis von Cisco.
Was jetzt zu tun ist
- Spielen Sie das Sicherheits-Hardening-Release von Cisco vom Oktober 2026 ein. Die korrigierten Softwareversionen sind im Sicherheitshinweis von Cisco aufgeführt; verwenden Sie das zu Ihrer Version passende Release.
- Behandeln Sie dies als dringend. Die Schwachstellen haben einen CVSS-3.1-Basiswert von 9,8 und erfordern weder Zugangsdaten noch Benutzerinteraktion.
- Solange die Sicherheitsupdates noch nicht vollständig eingespielt sind, beschränken Sie den Netzwerkzugriff auf APIC auf vertrauenswürdige Verwaltungsnetze oder Jump-Hosts. Cisco gibt an, dass es für diese Schwachstellen keine Problemumgehungen gibt; dies ist daher eine Eindämmung und keine Schutzmaßnahme.
- Stellen Sie nach dem Einspielen des Updates sicher, dass die installierte APIC-Version keine der oben genannten betroffenen Versionen mehr ist.
Über den Patch hinaus
Neben dem eigentlichen Patch machen der CVSS-Wert und der Netzwerkvektor die Exposition zum unmittelbaren Problem: Ein APIC, der aus dem falschen Netzwerk erreichbar ist, ist genau die Art von offenem Dienst, die sich mit Virtual CISO Services (vCISO) erkennen und schließen lässt, bevor ein Sicherheitshinweis eintrifft. Das Release von Cisco gibt außerdem den Takt für den Patch-Zyklus Ihrer Softwarelandschaft vor; mit Lieferkettenschutz & Drittanbieterrisiko behalten Sie im Blick, welche Software Sie einsetzen und wie schnell Anbieter die Komponenten absichern, auf die Sie angewiesen sind.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-76498, CVE-2026-76499, CVE-2026-76500 Cisco Application Policy Infrastructure Controller (APIC) | 5.2(1g) 5.2(2e) 5.2(2f) 5.2(2g) 5.2(2h) 5.2(3f) 5.2(3e) 5.2(3g) | Noch keine behobene Version angegeben |