Cisco SD-WAN Manager: Zero-Day CVE-2026-76504 ausgenutzt
Cisco hat Sicherheitsupdates für eine kritische Zero-Day-Lücke in Catalyst SD-WAN Manager veröffentlicht, die Angreifer bereits ausnutzen, um auf verwundbaren Systemen Administratorrechte zu erlangen. Die Schwachstelle wird als CVE-2026-76504 geführt.
Catalyst SD-WAN Manager hieß früher SD-WAN vManage. Mit der Netzwerkverwaltungssoftware können Administratoren bis zu 6.000 SD-WAN-Geräte über eine zentrale Oberfläche überwachen und steuern. Wird diese Plattform kompromittiert, erhält ein Angreifer also einen zentralen Überblick über einen großen Teil des Weitverkehrsnetzes einer Organisation und möglicherweise auch die Kontrolle darüber.
"Im September 2026 wurde dem Cisco PSIRT die aktive Ausnutzung dieser Schwachstelle bekannt", teilte das Unternehmen am Mittwoch mit. PSIRT steht für Ciscos Product Security Incident Response Team, das Meldungen zu Schwachstellen in den Produkten des Herstellers bearbeitet. "Cisco empfiehlt Kunden dringend, auf eine korrigierte Softwareversion zu aktualisieren, um diese Schwachstelle zu beheben."
Ein Kodierungstrick, der die Authentifizierung umgeht
Der Fehler steckt in der sitzungsbasierten Authentifizierungsverwaltung der API. Laut Cisco ist jede Installation betroffen, unabhängig von der Systemkonfiguration. Ein Angreifer aus der Ferne braucht keine Zugangsdaten, um die Lücke auszunutzen, und kann am Ende Administratorrechte erhalten.
"Diese Schwachstelle ist auf eine fehlerhafte Verarbeitung der URI-Kodierung in einer HTTP-Anfrage zurückzuführen. Dadurch kann die Anfrage eine Authentifizierungsregel umgehen, die den Zugriff auf einen bestimmten API-Endpunkt einschränken soll", erklärte Cisco.
In der Praxis genügt für einen Angriff eine speziell präparierte HTTP-Anfrage an die API des betroffenen Systems. Die Authentifizierungsregel, die den Zugriff auf einen bestimmten Endpunkt blockieren soll, erkennt die Anfrage wegen der Kodierung ihrer URI nicht.
Cisco hat die beobachteten Angriffe nicht beschrieben und auch nicht gesagt, wer dahintersteckt. Das Unternehmen hat jedoch Indikatoren für eine Kompromittierung (IOCs) veröffentlicht. Laut dem Sicherheitshinweis verwenden bösartige Anfragen %6a, die URI-kodierte Form des Buchstabens "j".
Wo man nach Spuren eines Angriffs suchen sollte
Sicherheitsteams, die vermuten, dass eine SD-WAN-Manager-Instanz kompromittiert wurde, sollten zwei Protokolldateien prüfen:
- serviceproxy-access.log unter /var/log/nms/containers/service-proxy
- vmanage-server.log unter /var/log/nms/
In beiden Dateien sollten Analysten nach Einträgen zu j_security_check suchen, die von unbekannten oder nicht autorisierten IP-Adressen stammen.
Kunden, die Hilfe bei der Frage brauchen, ob ein System kompromittiert wurde, können einen Fall beim Cisco TAC eröffnen, dem Technical Assistance Center des Herstellers. Cisco rät Administratoren, vorher admin-tech-Dateien zu sammeln, damit das Support-Team die für die Prüfung nötigen Daten hat.
Ein schwieriges Jahr für Cisco SD-WAN
CVE-2026-76504 ist bereits die fünfte SD-WAN-Zero-Day-Lücke, die seit Januar in freier Wildbahn ausgenutzt wird.
Im Februar schloss Cisco eine Lücke in SD-WAN Manager, über die Informationen preisgegeben werden konnten (CVE-2026-20127) und die seit mindestens 2023 ausgenutzt worden war. Im Mai meldete das Unternehmen, dass eine Authentifizierungsumgehung mit höchstem Schweregrad in Catalyst SD-WAN Controller (CVE-2026-20182) aktiv in Zero-Day-Angriffen ausgenutzt wurde, um auf ungepatchten Geräten Administratorrechte zu erlangen.
Anfang Juni folgten zwei weitere SD-WAN-Zero-Days, CVE-2026-20245 und CVE-2026-20262, mit denen Angreifer auf verwundbaren Systemen Root-Rechte erlangten.
Das Gesamtbild sieht kaum besser aus. Seit November 2021 hat die US-Behörde für Cyber- und Infrastruktursicherheit (CISA) 90 Cisco-Schwachstellen in ihre Liste der aktiv ausgenutzten Lücken aufgenommen. Vier davon betreffen Cisco Catalyst SD-WAN Manager, sieben wurden bei Ransomware-Angriffen missbraucht.
Unsere Einschätzung
Das Kernproblem ist nicht neu. Ein einziges kodiertes Zeichen reicht aus, um eine Authentifizierungsregel zu umgehen, und das Ziel ist eine Verwaltungskonsole, die Tausende Netzwerkgeräte überwachen kann. Für Angreifer ist diese Kombination aus geringem Aufwand und hohem Ertrag kaum zu ignorieren. Da alle Installationen unabhängig von der Konfiguration betroffen sind, fällt auch der übliche Trost weg, auf den sich manche Administratoren verlassen: "Vielleicht ist unsere Einrichtung ja sicher."
Auch das Muster im Jahr 2026 ist bemerkenswert. Fünf ausgenutzte Zero-Days in einer Produktlinie innerhalb von neun Monaten deuten darauf hin, dass Ciscos SD-WAN-Plattform für Angreifer zu einem dauerhaften Schwerpunkt geworden ist und nicht nur gelegentlich ins Visier gerät. Das passt zu einem breiteren Trend, bei dem Angreifer es auf Edge-Geräte und Netzwerkverwaltungssysteme abgesehen haben, wie sich diesen Monat bei der massiv angegriffenen Authentifizierungsumgehung in Citrix NetScaler und der ausgenutzten Check-Point-VPN-Lücke gezeigt hat. Ähnliche Bedenken gelten für Routing-Hardware wie MikroTik RouterOS. Diese Systeme sitzen im Herzen der Netzwerke, sind oft von außen erreichbar und haben nur selten Endpoint-Sicherheitswerkzeuge an Bord.
Wer Catalyst SD-WAN Manager betreibt, sollte zuerst die Updates einspielen, damit ist die Arbeit aber nicht getan. Da die Lücke bereits vor dem Fix ausgenutzt wurde, ist es sinnvoll, die von Cisco genannten Protokolldateien auf die IOCs zu prüfen, auch auf Systemen, die inzwischen aktualisiert sind. Wer die Verwaltungsoberfläche nur aus vertrauenswürdigen Netzen erreichbar macht, kann zudem das Risiko durch den nächsten Fehler in dieser Produktfamilie verringern.
Es lohnt sich zu beobachten, ob die CISA CVE-2026-76504 in ihren Katalog ausgenutzter Schwachstellen aufnimmt und ob Cisco oder andere Forscher die Angriffe später einer bekannten Gruppe zuordnen. Da frühere Cisco-Lücken bereits von Ransomware-Banden genutzt wurden, wird der weitere Einsatz dieser Schwachstelle viel über das Risiko für Organisationen verraten, die mit Updates auf sich warten lassen.
