Cisco Snort 3 Security Flaws Threaten Network Inspection

Schwachstellen in Cisco Snort 3 ermöglichen nicht authentifizierte Angriffe, die die Inspektion beeinträchtigen oder vertrauliche Daten offenlegen.

Written By
Ken Underhill
Ken Underhill
Jan 8, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Zwei neu offengelegte Schwachstellen in Snort 3 ermöglichen nicht authentifizierten Angreifern, die Inspektion zu beeinträchtigen oder durch speziell präparierten Netzwerkverkehr vertrauliche Daten offenzulegen. 

Da Snort 3 in zahlreichen Cisco-Sicherheitsprodukten eingesetzt wird, betreffen die Schwachstellen eine breite Palette von Organisationen, die auf netzwerkbasierte Bedrohungserkennung angewiesen sind.

Die Schwachstellen „… könnten es einem nicht authentifizierten Angreifer aus der Ferne ermöglichen, die Snort-3-Detection-Engine dazu zu bringen, vertrauliche Informationen preiszugeben oder neu zu starten, was zu einer Unterbrechung der Paketinspektion führen würde“, sagte Cisco in seiner Stellungnahme.

Welche Snort-3-Schwachstellen betroffen sind

Die Schwachstellen betreffen die Software Cisco Secure Firewall Threat Defense (FTD), das Open-Source-Projekt Snort 3, Cisco IOS XE mit Unified Threat Defense (UTD) sowie mehrere Cisco-Meraki-Appliances. 

Organisationen, die Secure-FTD-Versionen ab 7.0.0 einsetzen, sind einem erhöhten Risiko ausgesetzt, da Snort 3 in diesen Versionen standardmäßig als Inspektions-Engine fungiert.

Cisco identifizierte die Probleme bei der Analyse, wie Snort 3 Datenverkehr der Distributed Computing Environment und des Remote Procedure Call (DCE/RPC) verarbeitet. 

Wenn die Detection-Engine eine große Menge solcher Anfragen verarbeitet, können Fehler in ihrer Pufferverwaltungslogik ausgelöst werden.

Bei der ersten Schwachstelle, CVE-2026-20026, handelt es sich um eine Use-after-Free-Schwachstelle im Code zur Pufferverarbeitung der Engine. 

Ihre Ausnutzung kann dazu führen, dass Snort 3 unerwartet neu startet, wodurch Denial-of-Service-Bedingungen entstehen, die die Paketinspektion vorübergehend deaktivieren.  

Bei der zweiten Schwachstelle, CVE-2026-20027, handelt es sich um einen Out-of-Bounds-Lesefehler, durch den Angreifer Daten aus dem Speicher auslesen können, der an zugewiesene Puffer angrenzt. 

Diese Schwachstelle kann vertraulichen Netzwerkverkehr offenlegen, der die Inspektions-Engine durchläuft, darunter interne Metadaten oder Zugangsdaten.

Advertisement

In beiden Fällen sendet ein Angreifer eine Reihe speziell präparierter DCE/RPC-Anfragen über eine bestehende Verbindung. Der Datenverkehr selbst muss nicht offensichtlich bösartig sein, was die Erkennung erschwert.

Cisco hat bislang keine aktive Ausnutzung gemeldet. Die Einfachheit des Angriffswegs und das Fehlen von Authentifizierungsanforderungen erhöhen jedoch die Wahrscheinlichkeit, dass Proof-of-Concept-Exploits auftauchen.

Netzwerkinspektions-Infrastruktur absichern

Die Behebung dieser Snort-3-Schwachstellen erfordert mehr als die Installation eines einzelnen Patches, da Inspektions-Engines an einem kritischen Kontrollpunkt im Netzwerk sitzen. 

Organisationen sollten davon ausgehen, dass Angreifer die Detection-Infrastruktur direkt ins Visier nehmen könnten, und entsprechende Vorkehrungen treffen. 

Die folgenden Gegenmaßnahmen zielen darauf ab, die Angriffsfläche zu verringern, den Schadensradius zu begrenzen und die Transparenz aufrechtzuerhalten, selbst wenn Inspektionsdienste gestört sind. 

  • Sofort auf gepatchte Versionen aktualisieren, darunter Snort 3.9.6.0 und anwendbare Hotfixes für Cisco Secure FTD, und nach den Updates überprüfen, ob die Inspektion ordnungsgemäß wieder aufgenommen wird.
  • Die Angriffsfläche für DCE/RPC durch das Blockieren unnötigen Datenverkehrs an Netzwerkgrenzen reduzieren und die Protokollinspektion deaktivieren, wo sie nicht erforderlich ist.
  • Die Auswirkungen von Angriffen durch Netzwerksegmentierung begrenzen, Least-Privilege-Konfigurationen und die Isolierung von Inspektions-Engines gegenüber sensiblen Steuerungsebenen.
  • Vorgelagerte Kontrollen wie Ratenbegrenzungen und Zugriffsbeschränkungen einsetzen , um zu verhindern, dass Datenverkehr mit hohem Volumen oder fehlerhaftem Format die Inspektions-Engines erreicht.
  • Überwachen Sie kontinuierlich auf ungewöhnliches Verhalten von Snort, darunter Abstürze, wiederholte Neustarts, Speicheranomalien und Inspektionslücken, und testen Sie regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle.
  • Für Resilienz mithilfe von Hochverfügbarkeits- oder Failover-Konfigurationen auslegen , um sicherzustellen, dass die Transparenz bei Ausfällen der Inspektions-Engine erhalten bleibt oder schnell wiederhergestellt wird.

Schwachstellen in Detection-Engines können ebenso schädliche Blindstellen erzeugen wie Fehler in Produktions-Workloads, wenn sie nicht behoben werden. 

Durch die Kombination zeitnaher Patches mit mehrschichtigen Abwehrmaßnahmen und einer Resilienzplanung können Organisationen sowohl die Wahrscheinlichkeit als auch die Auswirkungen einer Ausnutzung verringern.

Wenn Sicherheitstools zum Risiko werden

Diese Schwachstellen in Snort 3 verdeutlichen eine anhaltende Herausforderung in der Cybersicherheit: Schwächen in Abwehrtools können ebenso störend sein wie Fehler in den Systemen, die sie schützen sollen.

Netzwerkinspektions-Engines befinden sich an einem kritischen Durchsetzungspunkt. Da sie immer komplexer werden und zunehmend größere Datenverkehrsmengen verarbeiten, können selbst geringfügige Fehler bei der Speicherverwaltung weitreichende Folgen haben. 

Wenn diese Komponenten ausfallen, verlieren Organisationen möglicherweise die Sichtbarkeit, legen vertrauliche Daten offen oder erzeugen unbemerkte Lücken in der Erkennung. Das daraus entstehende Risiko geht weit über ein einzelnes Gerät hinaus und beeinträchtigt die Integrität ganzer Netzwerksicherheitsarchitekturen.

Advertisement

setzen viele Organisationen auf Zero-Trust-Lösungen, die die Abhängigkeit von einer einzelnen Kontrolle verringern und Ausfälle als Ausgangspunkt einkalkulieren. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.