Eine neu bekannt gewordene Schwachstelle in der Cisco-Software IOS und IOS XE unterstreicht die entscheidende Bedeutung strenger Authentifizierungsverfahren in Unternehmensnetzwerken.
Die an das TACACS+-Protokoll gebundene Schwachstelle könnte es Angreifern aus der Ferne ermöglichen, die Authentifizierung zu umgehen und auf sensible Daten zuzugreifen. Cisco hat Updates und Workarounds veröffentlicht, doch der Vorfall verdeutlicht die grundlegenderen Herausforderungen bei der Absicherung von Netzwerkinfrastrukturen.
Art der Schwachstelle
Cisco bestätigte, dass die Schwachstelle darauf zurückgeht, dass die Software nicht überprüft, ob ein erforderliches gemeinsames TACACS+-Geheimnis ordnungsgemäß konfiguriert ist.
Das gemeinsame Geheimnis dient als Schutzmaßnahme und stellt sicher, dass die Kommunikation zwischen einem Cisco-Gerät und seinem TACACS+-Server sicher bleibt. Fehlt dieser Schlüssel, können Angreifer die Lücke ausnutzen, indem sie sich als Man-in-the-Middle-Akteure (MitM) positionieren.
Es gibt zwei mögliche Angriffswege.
Erstens können Angreifer TACACS+-Nachrichten abfangen. Ohne die Verschlüsselung durch das gemeinsame Geheimnis könnten diese Kommunikationen sensible Daten wie Zugangsdaten offenlegen. Zweitens könnten Angreifer den TACACS+-Server imitieren und Authentifizierungsanfragen fälschlicherweise genehmigen, wodurch sie sich effektiv unbefugten Zugriff auf das Gerät verschaffen.
Welche Produkte sind betroffen?
Die Schwachstelle betrifft ausdrücklich Geräte mit anfälligen Versionen von Cisco IOS oder IOS XE, die für die Verwendung von TACACS+ konfiguriert sind, aber für mindestens einen der konfigurierten Server kein gemeinsames Geheimnis besitzen.
Geräte, die nicht für TACACS+ konfiguriert sind, oder andere Betriebssysteme wie IOS XR oder NX-OS verwenden, sind nicht betroffen.
Administratoren können die Gefährdung mithilfe von Prüfungen über die Befehlszeilenschnittstelle (CLI) ermitteln. Der Befehl show running-config | include tacacs zeigt beispielsweise, ob TACACS+ aktiviert ist. Wenn dies der Fall ist, muss jeder TACACS+-Servereintrag einen gemeinsamen Schlüssel enthalten, um die Schwachstelle zu vermeiden. Fehlende Einträge weisen auf eine Gefährdung hin und erfordern sofortige Aufmerksamkeit.
Sicherheitsauswirkungen
Die möglichen Folgen dieser Schwachstelle sind erheblich. Die Umgehung der Authentifizierung setzt zentrale Netzwerkgeräte der vollständigen Übernahme durch böswillige Akteure aus.
Unbefugter Zugriff auf Router oder Switches könnte weitreichende laterale Bewegungen, Datenexfiltration oder Denial-of-Service-Angriffe ermöglichen. Selbst wenn der Angreifer keinen direkten Zugriff erlangt, kann das Abfangen sensibler Kommunikation Ansatzpunkte für Folgeangriffe liefern.
Das Product Security Incident Response Team (PSIRT) von Cisco hat bestätigt, dass in freier Wildbahn keine aktive Ausnutzung festgestellt wurde.
Zu berücksichtigende Maßnahmen zur Abhilfe
Cisco hat gepatchte Versionen der Software IOS und IOS XE veröffentlicht, um das Problem dauerhaft zu beheben.
Für Unternehmen, die nicht sofort aktualisieren können, empfiehlt Cisco einen vorübergehenden Workaround: Stellen Sie sicher, dass auf jedem TACACS+-Server betroffener Geräte ein gemeinsames Geheimnis konfiguriert ist.
Dieser Ansatz verhindert die Ausnutzung, indem er die TACACS+-Kommunikation verschlüsselt, behebt jedoch nicht den zugrunde liegenden Softwarefehler.
Administratoren sollten den Workaround außerdem vor der Einführung testen, da Änderungen an Authentifizierungsprozessen betriebliche Auswirkungen haben können. Cisco wies darauf hin, dass sich die Abhilfemaßnahmen je nach Umgebung auf die Leistung auswirken können. Eine langfristige Behebung erfordert die Installation der korrigierten Softwareversion.
Übergreifender Kontext: Authentifizierung und Infrastruktursicherheit
Die TACACS+-Schwachstelle veranschaulicht die Risiken, die entstehen, wenn grundlegende Konfigurationsfehler auf Infrastrukturen im Unternehmensmaßstab treffen. Zentralisierte Authentifizierungsprotokolle wie TACACS+ und RADIUS bilden eine Grundlage der Netzwerkzugriffskontrolle. Ihre Sicherheit hängt jedoch von der korrekten Konfiguration und Durchsetzung gemeinsamer Geheimnisse ab.
Diese Schwachstelle verdeutlicht ein wiederkehrendes Muster in der Netzwerksicherheit: Viele kritische Gefährdungen entstehen nicht durch Zero-Day-Exploits, sondern durch Fehlkonfigurationen und unzureichende Schutzmaßnahmen in weit verbreiteter Software. Während Unternehmen ihre KI-, Cloud- und Edge-Workloads skalieren, bleibt die Netzwerkauthentifizierung ein entscheidender Kontrollpunkt.
Lehren für Unternehmen
Die Offenlegung liefert Sicherheitsverantwortlichen und Plattformingenieuren mehrere Erkenntnisse:
- Selbst auf Unternehmensplattformen kann ein fehlendes gemeinsames Geheimnis eine katastrophale Gefährdung verursachen.
- Regelmäßige Prüfungen der TACACS+- oder RADIUS-Konfigurationen sind unerlässlich, um Transparenz über die Authentifizierung zu gewährleisten.
- Workarounds sind vorübergehend; langfristige Sicherheit erfordert zeitnahe Softwareupgrades.
- Systeme müssen ausfallsicher reagieren, damit fehlende Konfigurationen Geräte nicht Angriffen aussetzen.
Die Schwachstelle in Cisco IOS und IOS XE unterstreicht, wie subtile Versäumnisse bei Authentifizierungsprotokollen zu erheblichen Unternehmensrisiken führen können.
Obwohl keine aktive Ausnutzung gemeldet wurde, könnte die Schwachstelle es Angreifern ermöglichen, sensible Daten abzufangen oder die Authentifizierung vollständig zu umgehen.
Während Unternehmen ihre digitale Infrastruktur ausbauen, insbesondere zur Unterstützung von KI und datenintensiven Workloads, darf die Sicherheit der Authentifizierung nicht als nachrangig behandelt werden. Der TACACS+-Vorfall erinnert daran, dass die Widerstandsfähigkeit ganzer Netzwerke oft von den kleinsten Konfigurationsdetails abhängt.

