Eine Zero-Day-Schwachstelle in Cisco-Catalyst-SD-WAN-Produkten wird mindestens seit 2023 aktiv ausgenutzt. Angreifer können damit die Authentifizierung umgehen und in den betroffenen Umgebungen letztlich Root-Zugriff erlangen.
Dieser Fehler betrifft zentrale Komponenten der Control Plane und wird mit einer als UAT-8616 bekannten, hochentwickelten Gruppierung von Angreifern in Verbindung gebracht.
„Der Cisco-Catalyst-SD-WAN-Zero-Day, der mit einem perfekten CVSS-Wert von 10,0 unauthentifizierten Angreifern aus der Ferne ermöglicht, die Authentifizierung zu umgehen und administrative Rechte zu erlangen, ist schon für sich genommen ernst. Doch die Art und Weise, wie UAT-8616 ihn ausgenutzt hat, ist die größere Geschichte“, sagte Yagub Rahimov, CEO von Polygraf AI, in einer E-Mail an eSecurityPlanet.
Er erklärte: „Nachdem der Angreifer sich über die Umgehung der Authentifizierung zunächst Zugriff verschafft hatte, stufte er die Software gezielt auf eine ältere Version zurück, um CVE-2022-20775 erneut auszunutzen – eine Path-Traversal-Schwachstelle aus dem Jahr 2022, die isoliert betrachtet einen authentifizierten Zugriff erforderte und ein mittleres Risiko darstellte.“
Yagub ergänzte: „In Kombination mit einer Umgehung der Authentifizierung wird daraus etwas anderes: ein Weg zu dauerhaftem Root-Zugriff über die gesamte SD-WAN-Fabric hinweg. Diese Transformation ist der anspruchsvolle Teil.“
Der Cisco-SD-WAN-Zero-Day
Cisco Catalyst SD-WAN wird in Unternehmensumgebungen eingesetzt, um verteilte Netzwerke, die Anbindung von Niederlassungen und das Cloud-Routing zu verwalten.
Da diese Plattformen auf der Control Plane des Netzwerks arbeiten, kann eine erfolgreiche Umgehung der Authentifizierung weitreichende Folgen haben.
Der administrative Zugriff auf einen SD-WAN-Controller ermöglicht es einem Angreifer, Routing-Richtlinien zu manipulieren, nicht autorisierte Peers einzuführen, Datenströme zu verändern und potenziell dauerhaft Einblick in die Netzwerk-Fabric der Organisation zu behalten.
Wie CVE-2026-20127 die Umgehung der Authentifizierung ermöglicht
CVE-2026-20127 betrifft sowohl den Cisco Catalyst SD-WAN Controller (ehemals vSmart) als auch den SD-WAN Manager (ehemals vManage).
Die Schwachstelle hat einen CVSS-Wert von 10,0. Dieser spiegelt den netzwerkbasierten Angriffsvektor, die geringe Komplexität, die nicht erforderlichen Berechtigungen und das Fehlen einer Benutzerinteraktion wider.
Praktisch bedeutet das, dass ein nicht authentifizierter Angreifer exponierte Control Planes aus der Ferne angreifen kann, ohne auf gestohlene Zugangsdaten oder erfolgreiche Phishing-Angriffe angewiesen zu sein.
Der Fehler geht auf Schwachstellen im Authentifizierungsmechanismus für SD-WAN-Peering zurück. Durch das Senden einer speziell präparierten Anfrage kann ein Angreifer die Authentifizierungsprüfungen umgehen und sich als hoch privilegierter interner Benutzer ohne Root-Rechte Zugriff verschaffen.
Von dort aus kann der Angreifer die NETCONF-Funktionalität nutzen, um Konfigurationsänderungen über die gesamte SD-WAN-Fabric hinweg einzuspielen, etwa das Routing-Verhalten zu verändern oder nicht autorisierte Peer-Verbindungen einzurichten.
Ausnutzungskette und Hinweise auf eine Kompromittierung
Cisco Talos hat die Ausnutzungsaktivitäten einer von ihnen als UAT-8616 bezeichneten Gruppierung zugeschrieben, die nach Einschätzung des Unternehmens mit hoher Sicherheit ein hochentwickelter Angreifer ist.
Nach dem anfänglichen Zugriff über CVE-2026-20127 fanden die Ermittler Hinweise darauf, dass der Angreifer Softwareversionen zurückstufte, um CVE-2022-20775, eine Path-Traversal-Schwachstelle, auszunutzen und die Berechtigungen bis hin zu Root zu erweitern.
Nachdem die Angreifer Root-Zugriff erlangt hatten, setzten sie das System Berichten zufolge auf die ursprüngliche Softwareversion zurück – vermutlich, um weniger Verdacht zu erregen und die forensische Erkennung zu erschweren.
Cisco zufolge reichen die mit dieser Kampagne verbundenen Ausnutzungsaktivitäten mindestens bis ins Jahr 2023 zurück.
Sicherheitsteams sollten Protokolle und Konfigurationen auf Hinweise auf eine Kompromittierung prüfen. Dazu gehören nicht autorisierte Peering-Ereignisse bei Control-Verbindungen, das Hinzufügen nicht autorisierter Peers, unerwartete Software-Downgrades mit anschließenden Neustarts, SSH-Sitzungen auf Root-Ebene oder geänderte authorized_keys-Dateien sowie Hinweise auf das Löschen oder Kürzen von Protokollen, etwa fehlende oder veränderte bash_history- oder syslog-Einträge.
Da CVE-2026-20127 aus der Ferne ohne Authentifizierung ausgenutzt werden kann, besteht für SD-WAN-Management- und Control-Planes mit Internetzugang ein erhöhtes Risiko, wenn sie nicht gepatcht und eng überwacht werden.
Absicherung der Sicherheit von Edge-Infrastrukturen
Organisationen sollten einen mehrschichtigen Ansatz verfolgen, der die Angriffsfläche von Management-Planes reduziert, Zugriffskontrollen stärkt und die Transparenz über Aktivitäten auf der Control Plane verbessert.
- Auf die neueste Version patchen und Patch-Stände überprüfen – sowohl bei lokalen als auch bei in der Cloud gehosteten Bereitstellungen.
- SD-WAN-Management- und Control-Planes inventarisieren und ihre Angriffsfläche reduzieren durch das Entfernen unnötiger Internetzugänge, die Umsetzung einer Segmentierung und die Durchsetzung von IP-Allowlisting oder Zero-Trust-Zugriffskontrollen.
- Identitäts- und Berechtigungsverwaltung durch die Durchsetzung von MFA für den administrativen Zugriff, die Deaktivierung ungenutzter Konten, die Einschränkung von NETCONF- und API-Berechtigungen sowie die Anwendung einer Rollentrennung nach dem Prinzip der geringsten Rechte stärken.
- Aktivitäten auf der Control Plane kontinuierlich überwachen, indem Peering-Ereignisse geprüft werden, NETCONF-Sitzungen und Konfigurationsänderungen kontrolliert werden und bei unerwarteten Versions-Downgrades, Neustarts oder dem Hinzufügen nicht autorisierter Peers Warnmeldungen ausgelöst werden.
- Proaktive Bedrohungssuche und Integritätsprüfungen durchführen durch die Überprüfung historischer Protokolle, die Validierung von SSH-Schlüsseln und Root-Zugriffseinstellungen, die Untersuchung auf Manipulationen an Protokollen und die Bestätigung, dass Gerätekonfigurationen bekannten guten Ausgangszuständen entsprechen.
- Telemetrie und Erkennung verbessern, indem SD-WAN-Protokolle in SIEM-Plattformen integriert werden, Authentifizierungs- und Routing-Ereignisse korreliert werden und auf anomale Änderungen an Control-Verbindungen oder Richtlinien überwacht wird.
- Regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle testen und Tabletop-Übungen durchführen mit Schwerpunkt auf Szenarien einer SD-WAN-Kompromittierung.
Zusammengenommen tragen diese Maßnahmen dazu bei, das Risiko einer Kompromittierung zu verringern und gleichzeitig die langfristige Widerstandsfähigkeit von SD-WAN- und Netzwerk-Edge-Umgebungen zu stärken.
Control Planes von SD-WAN sind Angriffsziel
Die Ausnutzung dieser Schwachstelle unterstreicht die Notwendigkeit, Kontrollen für die Control-Plane-Infrastruktur von Netzwerken auf mehreren Ebenen zu implementieren.
Die Kombination aus der Umgehung der Authentifizierung, der Rechteausweitung und der Manipulation von Softwareversionen zeigt, wie Angreifer Edge-Geräte nutzen können, um dauerhaften Zugriff aufrechtzuerhalten, wenn Sicherheitskontrollen möglicherweise nicht konsequent genug durchgesetzt werden.
Diese Risiken veranlassen Organisationen zum Einsatz von Zero-Trust-Lösungen, die implizites Vertrauen reduzieren und eine kontinuierliche Verifizierung in der gesamten Netzwerkinfrastruktur und den Management-Planes durchsetzen.





