Zum Inhalt springen

CVE-2026-76504

Cisco Catalyst SD-WAN Manager: API-Authentifizierungsumgehung ermöglicht nicht authentifizierten Administratorzugriff (CVE-2026-76504)

Kritisch 9.8 Hersteller: Cisco Veröffentlicht

Cisco Catalyst SD-WAN Manager weist eine API-Authentifizierungsumgehung (CVE-2026-76504, CVSS 9,8) auf, die einem nicht authentifizierten entfernten Angreifer administrativen API-Zugriff ermöglichen kann. Cisco PSIRT meldet eine aktive Ausnutzung; spielen Sie Sicherheitsupdates ein und schränken Sie die Erreichbarkeit ein.

Was passiert ist

Die API des Cisco Catalyst SD-WAN Manager verarbeitet die URI-Codierung in HTTP-Anfragen fehlerhaft. Eine manipulierte Anfrage kann eine Authentifizierungsregel umgehen, die den Zugriff auf einen bestimmten API-Endpunkt beschränken soll. Ein nicht authentifizierter entfernter Angreifer kann dies ausnutzen, um mit den Berechtigungen des Administratorbenutzers auf die API zuzugreifen. Der CVSS-Vektor bewertet die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit als hoch (CVSS 3.1, 9,8).

Cisco PSIRT gibt an, im September 2026 von der aktiven Ausnutzung dieser Schwachstelle erfahren zu haben. Es gibt keine Problemumgehungen, die die Schwachstelle selbst beheben. Cisco empfiehlt, auf eine korrigierte Softwareversion zu aktualisieren und bei lokalen Bereitstellungen den Netzwerkzugriff auf das System einzuschränken.

Wer betroffen ist

Betroffen ist Cisco Catalyst SD-WAN Manager. Die im Sicherheitshinweis von Cisco aufgeführten Releases sind 17.2.10, 18.2.0, 18.3.6, 18.3.6.1, 18.3.7, 18.3.8, 18.4.1 und 18.4.3. In erster Linie sind lokale Bereitstellungen betroffen. Cisco gibt an, dass die Schutzmaßnahme zur Zugriffsbeschränkung in Cloud-Hosted-Umgebungen bereits umgesetzt ist. Organisationen, die die Management-API oder die Managementschnittstelle in nicht vertrauenswürdigen Netzen erreichbar machen, sollten dies als dringend behandeln.

Was jetzt zu tun ist

  1. Aktualisieren Sie auf die korrigierte Softwareversion. Cisco gibt an, dass eine Korrektur verfügbar ist, und empfiehlt das Upgrade nachdrücklich. Für Ihre installierte Version entnehmen Sie die korrigierte Version dem Sicherheitshinweis von Cisco PSIRT.
  1. Wenden Sie bis zum Abschluss des Upgrades die von Cisco beschriebene Schutzmaßnahme für lokale Bereitstellungen an: Schränken Sie den Zugriff aus nicht gesicherten Netzen wie dem Internet ein, platzieren Sie die Catalyst-SD-WAN-Steuerungskomponenten hinter einer Filtereinrichtung oder Firewall und erlauben Sie nur bekannten, vertrauenswürdigen Hosts, Datenverkehr über die erforderlichen Ports und Protokolle an das System zu senden. Cisco weist darauf hin, dass diese Schutzmaßnahme in Cloud-Hosted-Umgebungen bereits umgesetzt ist.
  1. Überprüfen Sie die API-Sitzungsaktivität und die Zugriffssteuerungen auf Hinweise auf nicht autorisierten Administratorzugriff, insbesondere wenn das System aus dem Internet erreichbar war.

Wie man es erkennt

Überwachen Sie API-Sitzungs- und Authentifizierungsprotokolle auf Administratorzugriffe von aus dem Internet erreichbaren Adressen, die nicht in Ihren ausdrücklichen Regeln für vertrauenswürdige Hosts enthalten sind. Da diese Schwachstelle administrativen API-Zugriff ohne Anmeldedaten ermöglicht, ist jede unerwartete neue Administratorsitzung oder privilegierte API-Aktion in einer lokalen Bereitstellung untersuchungswürdig.

Über den Patch hinaus

Ein nicht authentifizierter Weg zum administrativen API-Zugriff ist in erster Linie ein Problem des Exposure-Managements: Ist die Managementebene nicht aus dem Internet erreichbar, sinkt das praktische Risiko erheblich. Mit Virtual CISO Services unterstützen wir Sie dabei, die exponierte Angriffsfläche der Managementebene zu erfassen und zu verringern. Da Cisco PSIRT eine aktive Ausnutzung meldet und keine Benutzerinteraktion erforderlich ist, ist Managed Detection & Response das richtige Sicherheitsnetz, um Aktivitäten nach einer Ausnutzung zu erkennen und zu untersuchen, während Sie die Sicherheitsupdates einspielen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Cisco Catalyst SD-WAN Manager18.3.6
18.3.7
18.3.8
17.2.10
18.3.6.1
18.2.0
18.4.3
18.4.1
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.