CVE-2026-76504
Cisco Catalyst SD-WAN Manager: API-Authentifizierungsumgehung ermöglicht nicht authentifizierten Administratorzugriff (CVE-2026-76504)
Cisco Catalyst SD-WAN Manager weist eine API-Authentifizierungsumgehung (CVE-2026-76504, CVSS 9,8) auf, die einem nicht authentifizierten entfernten Angreifer administrativen API-Zugriff ermöglichen kann. Cisco PSIRT meldet eine aktive Ausnutzung; spielen Sie Sicherheitsupdates ein und schränken Sie die Erreichbarkeit ein.
Was passiert ist
Die API des Cisco Catalyst SD-WAN Manager verarbeitet die URI-Codierung in HTTP-Anfragen fehlerhaft. Eine manipulierte Anfrage kann eine Authentifizierungsregel umgehen, die den Zugriff auf einen bestimmten API-Endpunkt beschränken soll. Ein nicht authentifizierter entfernter Angreifer kann dies ausnutzen, um mit den Berechtigungen des Administratorbenutzers auf die API zuzugreifen. Der CVSS-Vektor bewertet die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit als hoch (CVSS 3.1, 9,8).
Cisco PSIRT gibt an, im September 2026 von der aktiven Ausnutzung dieser Schwachstelle erfahren zu haben. Es gibt keine Problemumgehungen, die die Schwachstelle selbst beheben. Cisco empfiehlt, auf eine korrigierte Softwareversion zu aktualisieren und bei lokalen Bereitstellungen den Netzwerkzugriff auf das System einzuschränken.
Wer betroffen ist
Betroffen ist Cisco Catalyst SD-WAN Manager. Die im Sicherheitshinweis von Cisco aufgeführten Releases sind 17.2.10, 18.2.0, 18.3.6, 18.3.6.1, 18.3.7, 18.3.8, 18.4.1 und 18.4.3. In erster Linie sind lokale Bereitstellungen betroffen. Cisco gibt an, dass die Schutzmaßnahme zur Zugriffsbeschränkung in Cloud-Hosted-Umgebungen bereits umgesetzt ist. Organisationen, die die Management-API oder die Managementschnittstelle in nicht vertrauenswürdigen Netzen erreichbar machen, sollten dies als dringend behandeln.
Was jetzt zu tun ist
- Aktualisieren Sie auf die korrigierte Softwareversion. Cisco gibt an, dass eine Korrektur verfügbar ist, und empfiehlt das Upgrade nachdrücklich. Für Ihre installierte Version entnehmen Sie die korrigierte Version dem Sicherheitshinweis von Cisco PSIRT.
- Wenden Sie bis zum Abschluss des Upgrades die von Cisco beschriebene Schutzmaßnahme für lokale Bereitstellungen an: Schränken Sie den Zugriff aus nicht gesicherten Netzen wie dem Internet ein, platzieren Sie die Catalyst-SD-WAN-Steuerungskomponenten hinter einer Filtereinrichtung oder Firewall und erlauben Sie nur bekannten, vertrauenswürdigen Hosts, Datenverkehr über die erforderlichen Ports und Protokolle an das System zu senden. Cisco weist darauf hin, dass diese Schutzmaßnahme in Cloud-Hosted-Umgebungen bereits umgesetzt ist.
- Überprüfen Sie die API-Sitzungsaktivität und die Zugriffssteuerungen auf Hinweise auf nicht autorisierten Administratorzugriff, insbesondere wenn das System aus dem Internet erreichbar war.
Wie man es erkennt
Überwachen Sie API-Sitzungs- und Authentifizierungsprotokolle auf Administratorzugriffe von aus dem Internet erreichbaren Adressen, die nicht in Ihren ausdrücklichen Regeln für vertrauenswürdige Hosts enthalten sind. Da diese Schwachstelle administrativen API-Zugriff ohne Anmeldedaten ermöglicht, ist jede unerwartete neue Administratorsitzung oder privilegierte API-Aktion in einer lokalen Bereitstellung untersuchungswürdig.
Über den Patch hinaus
Ein nicht authentifizierter Weg zum administrativen API-Zugriff ist in erster Linie ein Problem des Exposure-Managements: Ist die Managementebene nicht aus dem Internet erreichbar, sinkt das praktische Risiko erheblich. Mit Virtual CISO Services unterstützen wir Sie dabei, die exponierte Angriffsfläche der Managementebene zu erfassen und zu verringern. Da Cisco PSIRT eine aktive Ausnutzung meldet und keine Benutzerinteraktion erforderlich ist, ist Managed Detection & Response das richtige Sicherheitsnetz, um Aktivitäten nach einer Ausnutzung zu erkennen und zu untersuchen, während Sie die Sicherheitsupdates einspielen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Cisco Catalyst SD-WAN Manager | 18.3.6 18.3.7 18.3.8 17.2.10 18.3.6.1 18.2.0 18.4.3 18.4.1 | Noch keine behobene Version angegeben |