Am 30. September 2026 veröffentlichte Cisco einen Sicherheitshinweis zur kritischen Schwachstelle CVE-2026-76504 (CVSS 9.8) in Cisco Catalyst SD-WAN Manager, einer Plattform für das zentrale Management von SD-WAN-Netzwerken. Die Schwachstelle ermöglicht es einem entfernten, nicht authentifizierten Angreifer, mit Administratorrechten auf das API-System zuzugreifen. Nach Angaben von Cisco PSIRT wird die Schwachstelle bereits von Angreifern ausgenutzt. Es gibt keine Workarounds – die einzige Maßnahme zur Beseitigung besteht in einem Update auf eine fehlerbereinigte Version. CISA hat die Schwachstelle in den Katalog Known Exploited Vulnerabilities mit einer Frist zur Behebung bis zum 3. Oktober 2026 aufgenommen.
Technische Details der Schwachstelle
Die Schwachstelle ist als CWE-177 – fehlerhafte Verarbeitung von URI-Encoding – klassifiziert. Sie betrifft den Mechanismus zur Verwaltung von API-Sitzungen, über den SD-WAN Manager die Benutzer-Authentifizierung abwickelt. Wie aus der Cisco-Dokumentation hervorgeht, verwendet der Manager den Endpoint /j_security_check für die sitzungsbasierte Authentifizierung mit Vergabe einer JSESSIONID.
Der Kern des Problems: Das System verarbeitet URI-Encoding von Zeichen in HTTP-Anfragen fehlerhaft, sodass sich eine Authentifizierungsregel umgehen lässt, die den Zugriff auf einen bestimmten API-Endpoint einschränkt. Im Beispiel aus dem Sicherheitshinweis von Cisco wird ein Zeichen des Pfads als /%6a_security_check kodiert (wobei %6a für den Buchstaben „j“ steht), grundsätzlich kann jedoch jedes Zeichen in der Anfrage kodiert werden. Der Angreifer benötigt keine Zugangsdaten – es genügt, wenn er eine speziell präparierte Anfrage an das API des Managers senden kann.
Standardmäßig besitzt das Administratorkonto die Rolle netadmin, die alle Operationen auf dem Gerät erlaubt. Eine erfolgreiche Ausnutzung verschafft dem Angreifer daher die vollständige Kontrolle über den SD-WAN Manager.
Die Schwachstelle betrifft Cisco Catalyst SD-WAN Manager unabhängig von der Systemkonfiguration. Besonders hoch ist das Risiko für Instanzen, die aus dem Internet erreichbar sind.
Betroffene Versionen und Fixes
Cisco hat Fixes für die folgenden Branches veröffentlicht:
- Versionen vor 20.9 – Migration auf einen fehlerbereinigten Release erforderlich
- 20.9 – behoben in 20.9.10.1
- 20.12 – behoben in 20.12.8.2
- 20.15 – behoben in 20.15.6.1
- 20.18 – behoben in 20.18.4.1
- 26.1 – behoben in 26.1.2.1
- 26.2 – behoben in 26.2.1
Cisco SD-WAN Cloud (Cisco Managed) wurde bereits im Release 20.15.605 behoben – seitens der Nutzer sind keine Maßnahmen erforderlich. Wichtig: Die Branches 20.10, 20.11, 20.13, 20.14 und 20.16 werden im aktuellen Sicherheitshinweis nicht erwähnt, obwohl sie in früheren Hinweisen aufgeführt waren. Deployments von SD-WAN Cloud-Pro und SD-WAN for Government (FedRAMP) werden ebenfalls nicht erwähnt.
CVE-2026-76504 ist eine eigenständige Schwachstelle und unterscheidet sich von drei zuvor behobenen Problemen in SD-WAN: CVE-2026-20182 (CVSS 10.0, im Mai behoben), CVE-2026-20245 (CVSS 7.8) und CVE-2026-20262 (CVSS 6.5), die im Juni behoben wurden. Die fehlerbereinigten Versionen für diese Schwachstellen sind älter als die Fixes für CVE-2026-76504, daher bleibt ein Manager, der nur auf die Mai- oder Juni-Patches aktualisiert wurde, weiterhin verwundbar.
Serie von SD-WAN-Schwachstellen im Jahr 2026
CVE-2026-76504 ist bereits die vierte Schwachstelle in der Cisco-SD-WAN-Produktlinie, die 2026 in den CISA-KEV-Katalog aufgenommen wurde. Alle vier bestätigten Einträge – CVE-2026-20182, CVE-2026-20245, CVE-2026-20262 und CVE-2026-76504 – betreffen Komponenten von SD-WAN Manager und Controller. Wir haben die Ausnutzung der früheren Schwachstellen dieser Reihe bereits ausführlich analysiert: CVE-2026-20182 im Mai und CVE-2026-20245 im Juli. Der anhaltende Strom kritischer Schwachstellen in einer einzigen Produktlinie deutet auf systemische Sicherheitsprobleme im Code von SD-WAN Manager hin.
Erkennung einer Kompromittierung
Cisco beschreibt konkrete Indikatoren, auf die in zwei Logdateien besonders zu achten ist:
- /var/log/nms/containers/service-proxy/serviceproxy-access.log – Einträge im Zusammenhang mit
j_security_checkvon unbekannten oder nicht autorisierten IP-Adressen - /var/log/nms/vmanage-server.log – Einträge für Benutzer mit Namen, die mit
viptela-reserved-beginnen (reservierte systemeigene Servicekonten)
Cisco warnt: Ähnliche Einträge können auch bei normalem Systembetrieb auftreten. Jede Übereinstimmung muss mit legitimer Aktivität abgeglichen werden, um Fehlalarme zu vermeiden. Außerdem kann jedes Zeichen im Anfragepfad kodiert sein – %6a ist lediglich ein Beispiel.
Der Sicherheitshinweis enthält keine fertigen Erkennungsregeln und präzisiert nicht, ob das Update den Zugriff eines Angreifers entfernt, der bereits in das System eingedrungen ist. In den Hinweisen zu den Schwachstellen vom Mai und Juni hat Cisco ausdrücklich darauf hingewiesen, dass ein Update allein nicht ausreicht, um eine bestätigte Kompromittierung zu beseitigen – zunächst muss die Datei admin-tech eingesammelt werden.
Empfehlungen
Bis zum Update empfiehlt Cisco folgende Maßnahmen zur temporären Einschränkung:
- Den Zugriff auf SD-WAN Manager aus ungeschützten Netzen, einschließlich des Internets, beschränken
- Verbindungen nur von bekannten, vertrauenswürdigen Hosts zulassen
- Die SD-WAN-Managementkomponenten hinter einer Firewall platzieren
Laut dem Hardening-Guide für SD-WAN dürfen administrative Schnittstellen (Ports 443, 22, 830) nicht direkt aus dem Internet erreichbar sein. Der HTTPS-Zugriff auf den Manager sollte nur über einen zwischengeschalteten Host oder ein administratives Subnetz erfolgen.
Zur Prüfung einer möglichen Kompromittierung empfiehlt Cisco, ein TAC-Ticket mit Severity 3 zu eröffnen und CVE-2026-76504 im Betreff zu erwähnen. Zuvor muss auf dem Manager der Befehl request admin-tech ausgeführt und die Ausgabedatei für die Analyse vorbereitet werden.
Organisationen, die Cisco Catalyst SD-WAN Manager in ihrer eigenen Infrastruktur einsetzen, sollten das System umgehend auf eine der oben aufgeführten fehlerbereinigten Versionen aktualisieren. Ist ein zeitnahes Update nicht möglich, muss die Managementschnittstelle vom Internet isoliert und die Logs auf Hinweise auf eine Kompromittierung geprüft werden. Werden verdächtige Einträge gefunden, sollte die admin-tech-Datei vor dem Update eingesammelt und der Cisco TAC kontaktiert werden, da das Update allein die Folgen eines bereits erfolgten Eindringens möglicherweise nicht beseitigt.