Schwachstellen im Cisco SD-WAN Manager werden aktiv ausgenutzt

Cisco warnt, dass Angreifer Schwachstellen in seiner Catalyst-SD-WAN-Manager-Plattform aktiv ausnutzen.

Written By
Ken Underhill
Ken Underhill
Mar 5, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cisco warnt seine Kunden, dass Angreifer mehrere Schwachstellen aktiv ausnutzen, die seine Catalyst-SD-WAN-Manager-Plattform betreffen.

Die Software dient als zentrale Managementkonsole zur Überwachung und Steuerung großer, verteilter SD-WAN-Umgebungen.

Diese Schwachstellen „… könnten es einem Angreifer ermöglichen, auf ein betroffenes System zuzugreifen, die Berechtigungen auf Root-Ebene zu erhöhen, Zugriff auf vertrauliche Informationen zu erlangen und beliebige Dateien zu überschreiben“, schrieb Cisco in seinem Advisory.

Die Schwachstellen im Cisco SD-WAN Manager

Der Catalyst SD-WAN Manager spielt in vielen Unternehmensnetzwerken eine zentrale Rolle, da er Administratoren eine einheitliche Plattform zur Überwachung, Konfiguration und Verwaltung großer, verteilter SD-WAN-Umgebungen bereitstellt.

Da die Plattform als Control Plane für SD-WAN-Umgebungen fungiert, hat sie weitreichenden Einblick in die Netzwerktopologie, Gerätekonfigurationen und Richtlinien für das Traffic-Routing.

Wenn es Angreifern gelänge, das SD-WAN-Managementsystem zu kompromittieren, könnten sie Routing-Richtlinien manipulieren, Netzwerkaktivitäten überwachen oder bösartige Geräte in eine vertrauenswürdige Netzwerkinfrastruktur einschleusen.

Dieser Zugriff könnte es Angreifern ermöglichen, ihre Präsenz im Unternehmensnetzwerk unbemerkt auszubauen und dabei wie legitime Infrastruktur zu erscheinen.

Zu den derzeit ausgenutzten Schwachstellen gehören CVE-2026-20122, eine schwerwiegende Schwachstelle zum Überschreiben beliebiger Dateien, sowie CVE-2026-20128, eine mittelschwere Schwachstelle zur Offenlegung von Informationen.

Beide Schwachstellen betreffen die SD-WAN-Manager-Plattform und können potenziell als Teil einer umfassenderen Angriffskette eingesetzt werden.

CVE-2026-20122

Diese Schwachstelle zum Überschreiben beliebiger Dateien kann von Angreifern aus der Ferne ausgenutzt werden, wenn diese bereits über gültige schreibgeschützte Zugangsdaten mit API-Zugriff verfügen.

Durch die Ausnutzung der Schwachstelle könnten Angreifer Dateien auf dem System überschreiben und dadurch möglicherweise das Systemverhalten verändern, Konfigurationen modifizieren oder weitere bösartige Aktivitäten in der Umgebung ermöglichen.

Advertisement

CVE-2026-20128

Bei der zweiten Schwachstelle, CVE-2026-20128, müssen Angreifer über gültige lokale Zugangsdaten für das angegriffene SD-WAN-Manager-System verfügen.

Bei einer Ausnutzung könnte die Schwachstelle Angreifern ermöglichen, vertrauliche Informationen abzurufen, die auf der Plattform gespeichert sind, etwa Details zur Systemkonfiguration oder Betriebsdaten.

Obwohl beide Schwachstellen einen authentifizierten Zugriff erfordern, stellen sie weiterhin ein Risiko dar, da Angreifer Zugangsdaten durch Phishing-Kampagnen, Credential-Stuffing oder zuvor kompromittierte Systeme erlangen können.

Cisco bestätigte, dass beide Schwachstellen zum Zeitpunkt der Veröffentlichung aktiv in freier Wildbahn ausgenutzt wurden.

Diese Offenlegung folgt auf eine weitere kürzlich bekannt gewordene Schwachstelle, nämlich CVE-2026-20127, eine kritische Schwachstelle zur Umgehung der Authentifizierung, die seit mindestens 2023 bei Angriffen ausgenutzt wird.

Diese Schwachstelle ermöglichte es Angreifern, SD-WAN-Controller zu kompromittieren und nicht autorisierte Peers in die angegriffenen Netzwerke einzuschleusen.

Diese nicht autorisierten Peers erscheinen innerhalb der Netzwerkstruktur als legitime SD-WAN-Geräte und ermöglichen es Angreifern, Persistenz aufzubauen, Datenverkehr abzufangen und tiefer in kompromittierte Umgebungen vorzudringen.

Cisco hat Patches für die Schwachstellen veröffentlicht.

Absicherung von SD-WAN-Umgebungen

Organisationen, die den Cisco Catalyst SD-WAN Manager einsetzen, sollten proaktive Maßnahmen ergreifen, um das mit diesen Schwachstellen verbundene Risiko zu verringern.

Die Installation der neuesten Softwareupdates ist die effektivste Maßnahme zur Behebung des Problems, doch zusätzliche Sicherheitskontrollen können den Schutz weiter verbessern.

  • Aktualisieren Sie den Catalyst SD-WAN Manager auf die neuesten gepatchten Versionen zur Behebung der Schwachstellen.
  • Beschränken Sie den Zugriff auf SD-WAN-Managementschnittstellen durch die Beseitigung der öffentlichen Erreichbarkeit über das Internet und die Beschränkung des Zugriffs auf vertrauenswürdige Netzwerke oder VPN-Verbindungen.
  • Setzen Sie starke Authentifizierung und Zugriffskontrollen nach dem Prinzip der geringsten Rechte durch, einschließlich Multi-Faktor-Authentifizierung und eingeschränkter API-Berechtigungen für Administratorkonten.
  • Segmentieren Sie SD-WAN-Controller und die Managementinfrastruktur in dedizierten Managementnetzwerken, um das Risiko der lateralen Bewegung im Falle einer Kompromittierung zu verringern.
  • Überwachen Sie Authentifizierungsprotokolle, API-Aktivitäten, Konfigurationsänderungen und Netzwerkverkehr auf ungewöhnliches Verhalten, das auf eine Ausnutzung hindeuten könnte.
  • Prüfen Sie die SD-WAN-Gerätebestände und Routing-Konfigurationen regelmäßig, um nicht autorisierte Peers oder verdächtige Netzwerkänderungen zu erkennen.
  • Testen Sie Pläne zur Reaktion auf Sicherheitsvorfälle und erstellen Sie Playbooks mit Szenarien für eine SD-WAN-Kompromittierung.
Advertisement

Zusammen können diese Maßnahmen dazu beitragen, den potenziellen Schadensradius einer Kompromittierung zu begrenzen und die Widerstandsfähigkeit der SD-WAN-Infrastruktur eines Unternehmens zu stärken.

Warum Angreifer SD-WAN-Managementplattformen ins Visier nehmen

Die aktive Ausnutzung von SD-WAN-Schwachstellen spiegelt einen umfassenderen Trend wider: Angreifer konzentrieren sich eher auf zentrale Netzwerkmanagementplattformen als auf einzelne Endpunkte.

Diese Systeme bieten weitreichenden Einblick in die Netzwerktopologie, Routing-Richtlinien und verbundenen Geräte und sind dadurch attraktive Ziele.

Wird eine Managementplattform kompromittiert, könnte sie Angreifern potenziell ermöglichen, Netzwerkaktivitäten zu beobachten, Konfigurationen zu verändern oder nicht autorisierte Geräte in die Umgebung einzuschleusen.

Diese Risiken sind ein Grund dafür, dass Organisationen Zero-Trust-Architekturen implementieren, die darauf ausgelegt sind, implizites Vertrauen zu verringern und die Auswirkungen von Kompromittierungen zentraler Netzwerkmanagementsysteme zu begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.