Cisco behebt Schwachstelle im SD-WAN Manager, durch die Angreifer die Anmeldung umgehen können

Cisco behebt eine aktiv ausgenutzte Schwachstelle im SD-WAN Manager, durch die Angreifer die Anmeldung umgehen können. Erfahren Sie, welche Releases das Problem beheben und welche Protokolle Verteidiger prüfen sollten.

Verfasst von
Aminu Abdullahi
Aminu Abdullahi
Oct 5, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ciscos SD-WAN-Managementebene ist zum jüngsten Ziel von Angreifern geworden, die eine Zero-Day-Schwachstelle ausnutzen, durch die sie ohne Passwort Administratorzugriff erlangen können.

Cisco veröffentlichte eine dringende Warnung, dass Angreifer aktiv eine kritische Schwachstelle zur Umgehung der Authentifizierung in Catalyst SD-WAN Manager ausnutzen, der früher als SD-WAN vManage bekannt war. Die unter CVE-2026-76504 geführte Schwachstelle hat einen nahezu maximalen CVSS-Schweregrad von 9,8.

Der Anbieter entdeckte die Aktivitäten bei der Bearbeitung eines Support-Tickets des Technical Assistance Center. Die Cybersecurity and Infrastructure Security Agency nahm die Schwachstelle am 30. September in ihren Katalog der bekannten, ausgenutzten Schwachstellen auf und setzte den 3. Oktober als Behebungsfrist für Behörden der US-Bundesexekutive fest.

Anatomie eines API-Bypasses

Die Schwachstelle beruht darauf, wie die zentrale Managementplattform die URI-Kodierung bei der sitzungsbasierten Authentifizierung über die API verarbeitet. Ein nicht authentifizierter Angreifer aus der Ferne kann die Zugriffskontrollen umgehen, indem er eine speziell präparierte HTTP-Anfrage an ein exponiertes System sendet.

„Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er eine präparierte HTTP-Anfrage an die API des betroffenen Systems sendet. Ein erfolgreicher Exploit könnte es dem Angreifer ermöglichen, die Authentifizierung zu umgehen und als Administratorbenutzer auf die API zuzugreifen“, sagte Cisco.

Technischen Indikatoren zufolge, die das Unternehmen veröffentlicht hat, haben Angreifer Zeichen durch URL-Kodierungen ersetzt, etwa „%6a“ anstelle von „j“ verwendet, um den Endpunkt j_security_check aufzurufen und interne Dienstkonten zu missbrauchen.

Warum das für Netzwerkverteidiger wichtig ist

Der SD-WAN Manager zentralisiert die Netzwerkverwaltung, wodurch ein unbefugter Administratorzugriff ein ernstes Problem darstellt. Eine Kompromittierung könnte Netzwerkkonfigurationen offenlegen oder unbefugte Änderungen ermöglichen. Cisco hat jedoch nicht dargelegt, was die Angreifer nach der Ausnutzung dieser Schwachstelle getan haben.

Die praktische Schlussfolgerung lautet: Betroffene Systeme patchen, den Managementzugriff einschränken und verdächtige Aktivitäten untersuchen. Das Patchen sollte durch eine Prüfung auf eine mögliche Kompromittierung ergänzt werden.

Advertisement

Was Netzwerkteams tun müssen

Cisco nennt keine Abhilfemaßnahme, die die Schwachstelle behebt. Administratoren sollten auf das korrigierte Release ihres jeweiligen Softwarezweigs aktualisieren: 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 oder 26.2.1. Das Release 20.15.605 von Cisco SD-WAN Cloud (Cisco Managed) behebt die Schwachstelle und erfordert keine Maßnahmen seitens der Kunden. Teams mit On-Premises-Installationen sollten außerdem folgende Schritte unternehmen:

  • Zentrale Zugriffsprotokolle prüfen: Die Dateien serviceproxy-access.log und vmanage-server.log auf kodierte Anfragen an j_security_check prüfen, die von nicht autorisierten IP-Adressen stammen oder auf für viptela reservierte Konten zielen.
  • Schnittstellen isolieren: Managementportale aus dem öffentlichen Internet entfernen und ausschließlich hinter Firewalls oder in dedizierten Administrationssegmenten platzieren.
  • Mutmaßliche Kompromittierungen untersuchen: Mit dem Befehl request admin-tech ein admin-tech-Archiv erstellen und zur Prüfung einen Cisco-TAC-Fall der Schweregradstufe 3 eröffnen, wobei CVE-2026-76504 im Titel angegeben wird.

Mehr lesen: Zum Kontext früherer Angriffe auf dieselbe Plattform erfahren Sie, wie separate Schwachstellen im Cisco SD-WAN Manager ausgenutzt wurden, um Dateien zu überschreiben und vertrauliche Informationen offenzulegen.

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.