// HEISE ONLINE — CYBERSECURITY
Jetzt patchen: Angreifer umgehen Anmeldung bei Cisco Catalyst SD-WAN Manager
Cyberkriminelle nützen eine Lücke im Anmeldesystem für Admin-Privilegien aus. Admins sollten die Geräte patchen und weitere Maßnahmen ergreifen.
This article is also available in
English.
It was translated with technical assistance and editorially reviewed before publication.
Eine Schwachstelle in der Anmeldelogik des Cisco Catalyst SD-WAN Manager erlaubt Angreifern, auf verwundbare Systeme aus der Ferne mit Admin-Privilegien zuzugreifen. Mit diesen Rechten können sie die Geräte über die integrierte API fernsteuern.
Die Lücke mit der CVE-Kennung CVE-2026-76504 erreicht einen CVSS-Wert von 9.8/10 und ist somit als kritisch eingestuft. Sie fußt auf einer inkorrekten URL-Kodierung einer Anfrage wie „j_security_check“ zu „%6a_security_check“, ist also ein Bug in der Eingabeprüfung der URL-Verarbeitung.
Cisco nennt in seinem Sicherheitshinweis zwei mögliche Erkennungsmethoden, nämlich die Protokolldateien „/var/log/nms/serviceproxy-access.log“ und „/var/log/nms/vmanage-server.log“. Wer dort die Zeichenkette „/%6a_security_check“ vorfindet, sollte genauer hinschauen, obgleich sie auch bei normaler Nutzung auftreten könne.
Da Cisco ein halbes Dutzend Versionen von SD-WAN Manager pflegt, gibt es ebenso viele Patch-Versionen und zwar:
Updates erhalten Kunden wie üblich im Downloadbereich. Kunden sollten mit der Aktualisierung ihrer Instanzen nicht warten. Das Cisco PSIRT (Product Security Incident Response Team) weiß seit einem nicht näher spezifizierten Datum im September 2026 von aktiven Angriffen. Wer den Verdacht hat, sein Gerät sei bereits kompromittiert, sollte eine Supportanfrage ans TAC (Technical Assistance Center) stellen.
Cisco Catalyst SD-WAN Manager hat in den letzten Monaten eine katastrophale Sicherheitsbilanz: Im April, Mai, Juni, August und nun im September gab es kritische Lücken, die jeweils von Angreifern ausgenutzt wurden. Gleich acht dieser Lücken haben es dieses Jahr in die Liste der „known exploited vulnerabilities“ der US-Cybersicherheitsbehörde CISA geschafft.
Ob Sicherheitslücken, Viren oder Trojaner – alle sicherheitsrelevanten Meldungen gibts bei heise security
Ausführliche Informationen zum Versandverfahren und zu Ihren
Widerrufsmöglichkeiten erhalten Sie in unserer
Datenschutzerklärung.