Cisco informiert über kritische SD-WAN Manager-Schwachstelle
Die CVE-2026-76504 ermöglicht unberechtigtem Zugriff auf die API des Catalyst SD-WAN Managers. Cisco gibt an, dass es keine Umgehung gibt und die CISA die Schwachstelle im aktiven Exploitation-Katalog aufgeführt hat.

Cisco hat am Mittwoch (30.) eine Sicherheitswarnung zur CVE-2026-76504 veröffentlicht, einer Authentifizierungsumgehungsschwachstelle in der API des Catalyst SD-WAN Managers, und berichtet, dass die Vulnerabilität bereits ausgenutzt wird. Die Bewertung beträgt 9,8 von 10 auf der CVSS 3.1 Skala. Am selben Tag hat die CISA, die US-amerikanische Cyber-Sicherheitsbehörde, die Schwachstelle in ihren Katalog aktiver Ausnutzungen, KEV, aufgenommen.
Laut der Mitteilung des Herstellers kann ein unberechtigter, schwer zu identifizierender Angreifer eine vorbereitete HTTP-Anfrage senden und Zugang zur API mit Administratorrechten erhalten. Die Ursache ist die fehlerhafte Behandlung von URL-codierten Zeichen, klassifiziert als CWE-177. Cisco gibt an, dass das Problem das Produkt unabhängig von der Konfiguration betrifft und dass es keinen Umgehungsweg gibt: das einzige Gegenmittel ist ein Update.
Warum der SD-WAN Manager ein hochrangiges Ziel ist
Der SD-WAN Manager, ehemals vManage, ist das Dashboard, das die Richtlinien für Routing, Segmentierung und Verschlüsselung im gesamten Netzwerk von Unternehmensfilialen festlegt. Wer die API kontrolliert, kontrolliert in der Praxis, wie Banken, Geschäfte und Fabriken miteinander und mit der Cloud kommunizieren. Ein administrativer Zugang dort ermöglicht die Änderung von Routen, Umleitung von Datenverkehr oder die Verteilung von Konfigurationen auf Hunderte von Edge-Routern gleichzeitig.
Es ist das zweite Mal in wenigen Tagen, dass Edge-Geräte großer Anbieter auf die Liste der CISA kommen. Am 27. September nahm die Behörde zwei kritische Schwachstellen des Citrix NetScaler, CVE-2026-88771 und CVE-2026-88772, beide mit einer Bewertung von 9,5 auf der CVSS 4.0 Skala, auf, die als Zero-Day gegen Regierungsbehörden und Finanzinstitutionen ausgenutzt wurden, so Berichte von Forschern von Rapid7 und Unit 42. Das Muster ist das gleiche: Der Angreifer zielt auf Geräte ab, die dem Internet ausgesetzt sind und selten Sicherheitstools ausführen.
Cisco teilte mit, dass ihr Response-Team, die PSIRT, im September von der Ausnutzung Kenntnis erlangte, jedoch keine Angaben dazu machte, wie viele Kunden betroffen sind oder die Kampagne einer bestimmten Gruppe zuordnete.
Was sich für die CISO-Agenda ändert
Für die Versionen 20.x sind die behobenen Versionen 20.9.10.1, 20.12.8.2, 20.15.6.1 und 20.18.4.1, laut der Mitteilung von Cisco. Wer Versionen vor 20.9 verwendet, muss auf einen unterstützten Versionstrack migrieren, was ein Patch zu einem Projekt macht. Bis zum Update empfiehlt Cisco, den Zugriff von unsicheren Netzwerken zu beschränken, nur bekannte Hosts freizugeben und die SD-WAN-Steuerkomponenten hinter einer Firewall zu platzieren.
Die Aufnahme in den KEV aktiviert die BOD 22-01 Richtlinie, die US-amerikanische Bundesbehörden verpflichtet, die Schwachstelle innerhalb einer kurzen Frist zu beheben oder das Produkt abzuschalten. Regel gilt nur für die US-Regierung, aber Cyber-Risiko Versicherungen und Prüfer nutzen das Katalog häufig als Maßstab, um zu bewerten, ob ein privates Unternehmen nach einem Vorfall sorgfältig gehandelt hat.
Wo das Risiko außerhalb der USA liegt
In der Europäischen Union verlangt die NIS2-Richtlinie, dass wesentliche und wichtige Einrichtungen innerhalb von 24 Stunden nach Kenntnisnahme eines signifikanten Vorfalls eine erste Warnung an die nationale Behörde senden, mit Geldstrafen von bis zu 10 Millionen Euro oder 2% des globalen Umsatzes für wesentliche Einrichtungen. Für eine deutsche Bank oder einen spanischen Energielieferanten mit Cisco SD-WAN wird es problematisch, zu spät zu erfahren, dass das Dashboard kompromittiert wurde; das wird nicht nur zu einem technischen Problem, sondern wird zu einer regulatorischen Exposition.
In Indien, wo TCS-, Infosys-, Wipro-Zentren und Dutzende globaler Captives amerikanische und europäische Kunden über verwaltete Verbindungen bedienen, landet die Schwachstelle auf dem Tisch derjenigen, die die Infrastruktur Dritter verwalten. Die CERT-In-Vorschrift, die seit 2022 in Kraft ist, verlangt die Meldung von Cybervorfällen innerhalb von sechs Stunden. Ein Dienstleister, der das SD-WAN mehrerer Kunden in der gleichen Umgebung verwaltet, könnte aufgefordert werden, auf Vorfälle in drei Jurisdiktionen zu reagieren.
In Brasilien gehören Banken und Einzelhändler mit großen Netzwerken von Agenturen und Geschäften zu den typischen Nutzern der Technologie. Die Resolution 4.893 des Nationalen Währungsrates verlangt von Finanzinstituten, relevante Vorfälle der Zentralbank zu melden, und das LGPD sieht Geldstrafen von bis zu 2% des Umsatzes in Brasilien vor, begrenzt auf 50 Millionen R$ pro Verstoß, falls personenbezogene Daten geleakt werden.
Das Fehlen einer Umgehung ist der entscheidende Punkt. Bei früheren Schwachstellen an Edge-Geräten konnte das Deaktivieren einer Schnittstelle oder eines Dienstes Zeit schaffen, um das Wartungsfenster zu planen. Diesmal ist die einzige verfügbare Zeit die, die das Unternehmen selbst durch das Schließen des Zugangs zum Dashboard schaffen kann.
Quellen
- cisa.govhttps://www.cisa.gov/news-events/alerts/2026/09/30/cisa-adds-one-known-exploited-vulnerability-catalog
- sec.cloudapps.cisco.comhttps://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-authbp-qwCX8D4v
- rapid7.comhttps://www.rapid7.com/blog/post/etr-critical-cisco-catalyst-sd-wan-manager-api-authentication-bypass-exploited-in-the-wild-cve-2026-76504/
- thehackernews.comhttps://thehackernews.com/2026/09/cisco-warns-of-attackers-exploiting.html