Zum Inhalt springen

CVE-2026-76498 CVE-2026-76499 CVE-2026-76500

Hardening-Release für Cisco APIC behebt Schwachstellen bei Zugriffskontrolle, Neutralisierung und Ressourcenkontrolle (CVE-2026-76498, CVE-2026-76499, CVE-2026-76500)

Kritisch 9.8 Hersteller: Cisco Veröffentlicht

Das APIC-Hardening-Release von Cisco vom Oktober 2026 behebt mehrere intern entdeckte Schwachstellen mit einer Bewertung von 9,8, die über das Netzwerk ohne Zugangsdaten ausgenutzt werden können. Es gibt keine Problemumgehung; Cisco empfiehlt, für betroffene 5.2-Versionen die korrigierten Versionen einzuspielen.

Was passiert ist

Am 7. Oktober 2026 veröffentlichte Cisco nach einer internen Sicherheitsüberprüfung ein Sicherheits-Hardening-Release für den Cisco Application Policy Infrastructure Controller (APIC). Für dieses Release werden drei Schwachstellengruppen geführt: CVE-2026-76498 betrifft eine unzureichende Zugriffskontrolle (CWE-284), CVE-2026-76499 eine unzureichende Neutralisierung (CWE-707) und CVE-2026-76500 eine unzureichende Kontrolle einer Ressource über ihre Lebensdauer (CWE-664).

Jede hat einen CVSS-3.1-Basiswert von 9,8 (Kritisch) und denselben Netzwerkvektor: geringe Angriffskomplexität, keine Berechtigungen erforderlich, keine Benutzerinteraktion sowie hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Ein nicht authentifizierter Angreifer, der APIC über das Netzwerk erreichen kann, könnte diese Schwachstellen daher ohne Zugangsdaten ausnutzen.

Cisco PSIRT gibt an, dass ihm weder öffentliche Ankündigungen noch eine böswillige Nutzung dieser Schwachstellen bekannt sind.

Wer betroffen ist

Betroffen ist der Cisco Application Policy Infrastructure Controller (APIC). Cisco führt die folgenden Releases als betroffen auf: 5.2(1g), 5.2(2e), 5.2(2f), 5.2(2g), 5.2(2h), 5.2(3f), 5.2(3e) und 5.2(3g). Wenn Sie APIC einsetzen, vergleichen Sie die installierte Version mit dieser Liste und mit den Angaben zu den korrigierten Versionen im Sicherheitshinweis von Cisco.

Was jetzt zu tun ist

  1. Spielen Sie das Sicherheits-Hardening-Release von Cisco vom Oktober 2026 ein. Die korrigierten Softwareversionen sind im Sicherheitshinweis von Cisco aufgeführt; verwenden Sie das zu Ihrer Version passende Release.
  2. Behandeln Sie dies als dringend. Die Schwachstellen haben einen CVSS-3.1-Basiswert von 9,8 und erfordern weder Zugangsdaten noch Benutzerinteraktion.
  3. Solange die Sicherheitsupdates noch nicht vollständig eingespielt sind, beschränken Sie den Netzwerkzugriff auf APIC auf vertrauenswürdige Verwaltungsnetze oder Jump-Hosts. Cisco gibt an, dass es für diese Schwachstellen keine Problemumgehungen gibt; dies ist daher eine Eindämmung und keine Schutzmaßnahme.
  4. Stellen Sie nach dem Einspielen des Updates sicher, dass die installierte APIC-Version keine der oben genannten betroffenen Versionen mehr ist.

Über den Patch hinaus

Neben dem eigentlichen Patch machen der CVSS-Wert und der Netzwerkvektor die Exposition zum unmittelbaren Problem: Ein APIC, der aus dem falschen Netzwerk erreichbar ist, ist genau die Art von offenem Dienst, die sich mit Virtual CISO Services (vCISO) erkennen und schließen lässt, bevor ein Sicherheitshinweis eintrifft. Das Release von Cisco gibt außerdem den Takt für den Patch-Zyklus Ihrer Softwarelandschaft vor; mit Lieferkettenschutz & Drittanbieterrisiko behalten Sie im Blick, welche Software Sie einsetzen und wie schnell Anbieter die Komponenten absichern, auf die Sie angewiesen sind.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-76498, CVE-2026-76499, CVE-2026-76500
Cisco Application Policy Infrastructure Controller (APIC)
5.2(1g)
5.2(2e)
5.2(2f)
5.2(2g)
5.2(2h)
5.2(3f)
5.2(3e)
5.2(3g)
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.