Schwachstelle in Ciscos Firewall-Management ermöglicht Remote-Codeausführung

Cisco hat eine kritische Schwachstelle im Firewall-Management offengelegt, die eine nicht authentifizierte Remote-Codeausführung ermöglicht.

Verfasst von
Ken Underhill
Ken Underhill
Mar 5, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Cisco hat eine Schwachstelle in seiner Software Secure Firewall Management Center (FMC) gemeldet, durch die Angreifer aus der Ferne Code ausführen und die vollständige Kontrolle über betroffene Systeme übernehmen könnten. 

Die Schwachstelle erfordert weder eine Benutzerinteraktion noch eine Authentifizierung.

„Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er ein speziell präpariertes serialisiertes Java-Objekt an die webbasierte Verwaltungsschnittstelle eines betroffenen Geräts sendet. Ein erfolgreicher Exploit könnte es dem Angreifer ermöglichen, beliebigen Code auf dem Gerät auszuführen und seine Berechtigungen auf Root-Ebene zu erweitern“, sagte Cisco in seinem Advisory. 

Die Schwachstelle im Cisco-Firewall-Management

Die Schwachstelle betrifft Cisco Secure Firewall Management Center (FMC) und Cisco Security Cloud Control (SCC), Unternehmensplattformen zur zentralen Verwaltung von Firewall-Richtlinien, zur Überwachung der Netzwerkaktivität und zur Steuerung von Sicherheitskonfigurationen in großen Umgebungen.

Die Schwachstelle besteht unabhängig von der Systemkonfiguration. Das bedeutet, dass Unternehmen das Risiko weder durch Konfigurationsänderungen noch durch vorübergehende Abhilfemaßnahmen verringern können. 

Die offiziellen Software-Updates von Cisco einzuspielen, ist derzeit die einzige wirksame Möglichkeit, das Problem vollständig zu beheben.

Die Schwachstelle ist besonders bedenklich, weil Firewall-Managementplattformen im Zentrum der Netzwerkverteidigungsarchitektur eines Unternehmens stehen. 

Diese Systeme dienen als Steuerungsebene für die Konfiguration von Firewall-Regeln, die Durchsetzung von Sicherheitsrichtlinien und die Überwachung des Netzwerkverkehrs in verteilten Umgebungen. 

Bei einer Kompromittierung könnte ein Angreifer Firewall-Richtlinien ändern, Schutzmaßnahmen deaktivieren oder Protokollierungs- und Überwachungsmechanismen manipulieren. 

Dadurch könnte schädlicher Datenverkehr unentdeckt durch das Netzwerk gelangen, die Sicherheitskontrollen geschwächt und weitere Kompromittierungen interner Systeme ermöglicht werden.

Advertisement

Ursache: Unsichere Deserialisierung in der Verwaltungsschnittstelle

Ursächlich für das Problem ist eine Schwachstelle durch unsichere Deserialisierung in der webbasierten Verwaltungsschnittstelle. 

Die Schwachstelle tritt auf, wenn das System von Benutzern bereitgestellte Java-Byte-Streams verarbeitet, ohne die Daten ordnungsgemäß zu validieren.

Deserialisierungs-Schwachstellen entstehen, wenn Anwendungen serialisierte Daten wieder in ausführbare Objekte umwandeln, ohne die Vertrauenswürdigkeit der Eingaben zu überprüfen. Dadurch können Angreifer speziell präparierte Objekte mit schädlichen Anweisungen einschleusen.

So könnten Angreifer die Schwachstelle ausnutzen

In diesem Szenario könnte ein Angreifer ein schädliches serialisiertes Java-Objekt direkt an die anfällige Schnittstelle senden. 

Wenn das System das Objekt deserialisiert und verarbeitet, könnte die Payload die Ausführung von Java-Code unter Kontrolle des Angreifers auf dem zugrunde liegenden Betriebssystem auslösen. 

Da die Verwaltungssoftware mit erweiterten Berechtigungen arbeitet, könnte eine erfolgreiche Ausnutzung dem Angreifer ermöglichen, Befehle mit Root-Zugriff auszuführen und die vollständige Kontrolle über das betroffene System zu erlangen.

Der Angriff kann aus der Ferne über das Netzwerk gestartet werden, erfordert keine vorherige Authentifizierung und setzt keine Benutzerinteraktion voraus.

Cisco hat einen Patch veröffentlicht; zum Zeitpunkt der Veröffentlichung lagen dem Unternehmen keine Hinweise auf eine aktive Ausnutzung vor.

So schützen Sie die Firewall-Management-Infrastruktur

Da die Schwachstelle eine nicht authentifizierte Remote-Codeausführung ermöglicht und sich nicht durch Konfigurationsänderungen eindämmen lässt, sind das Einspielen verfügbarer Patches und die Einschränkung des Zugriffs auf Verwaltungsschnittstellen wichtige Schutzmaßnahmen. 

  • Den neuesten Patch anwenden, um das Problem zu beheben.
  • Zugriff auf Firewall-Managementschnittstellen beschränken mit Netzwerksegmentierung, Zugriffskontrolllisten und VPN- oder Bastion-Host-Anforderungen.
  • Sicherstellen, dass Verwaltungsportale nicht dem öffentlichen Internet ausgesetzt und nur aus vertrauenswürdigen administrativen Netzwerken erreichbar sind.
  • Überwachen von Authentifizierungsaktivitäten, Konfigurationsänderungen und Systemprotokollen auf Anzeichen verdächtigen Verhaltens oder nicht autorisierter Regeländerungen.
  • Zentrale Protokollierung aktivieren und SIEM oder andere Sicherheitsüberwachungstools konfigurieren , um bei ungewöhnlichen Aktivitäten gegen die Management-Infrastruktur zu alarmieren.
  • Administrative Berechtigungen mithilfe rollenbasierter Zugriffskontrollen beschränken und den Zugriff für Firewall-Administratoren nach dem Prinzip der geringsten Berechtigungen durchsetzen.
  • Testen Sie Notfallpläne, nutzen Sie Angriffssimulationstools und führen Sie regelmäßig Tabletop-Übungen mit Szenarien zu Angriffen auf Netzwerkverwaltungssysteme durch.
Advertisement

In ihrer Gesamtheit können diese Maßnahmen dazu beitragen, den möglichen Schadensradius einer Kompromittierung zu begrenzen und die allgemeine Widerstandsfähigkeit der Netzwerk-Management-Infrastruktur eines Unternehmens zu stärken.

Angreifer nehmen Sicherheitsinfrastrukturen ins Visier

Die Entdeckung spiegelt zudem eine größere Herausforderung in der Unternehmenssicherheit wider: Zentralisierte Managementplattformen können zu attraktiven Zielen für Angreifer werden. 

Anstatt sich nur auf einzelne Endpunkte oder Server zu konzentrieren, könnten Angreifer versuchen, Systeme zu kompromittieren, die Sicherheitsinfrastrukturen verwalten oder steuern. 

Der Zugriff auf eine Firewall-Managementplattform könnte es einem Angreifer beispielsweise ermöglichen, Sicherheitsrichtlinien oder Überwachungseinstellungen auf mehreren Systemen zu ändern. 

Dieser Ansatz entspricht einem breiteren Trend, bei dem Angreifer Infrastrukturen mit weitreichenden Berechtigungen ins Visier nehmen, etwa Identitätsdienste, Cloud-Managementkonsolen und Plattformen zur Sicherheitsorchestrierung.

Diese sich wandelnden Angriffsmuster sind ein Grund dafür, dass Unternehmen Zero-Trust-Lösungen einführen, um implizites Vertrauen zu begrenzen und die Auswirkungen von Kompromittierungen zentraler Systeme zu reduzieren. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.