Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cisco hat in seinem Catalyst SD-WAN Manager (früher als vManage bekannt) vor einer hohen Null-Tage-Verwundbarkeit gewarnt, dass es genutzt wird, um Privilegien zu erklimmen, um sowohl in On-Premises als auch in seinen verwalteten Cloud-Angeboten zu verwurzeln, einschließlich FedRAMP-Umgebungen. Dies ist ein Eingangsvalidierungsfehler, der es einem Angreifer mit eingeschränktem Zugriff ermöglicht, beliebige Befehle wie root nach dem Hochladen einer manipulierten Datei auszuführen, eine besonders gefährliche Bedingung, wenn die zentrale Software Tausende von Perimeter-Geräten von einem einzigen Panel steuert.
Das Unternehmen weist darauf hin, dass der Angreifer, um diesen Defekt auszunutzen, Netadmin-Privilegien oder Betriebsketten benötigt, die frühere Schwachstellen, die bereits in Catalyst SD-WAN-Umgebungen beobachtet wurden, beinhalten; das heißt, es ist kein vollständig entfernter und undiskriminierender Vektor, aber es erleichtert einen kritischen Sprung von engagierten Managementkonten zur vollen Kontrolle des Managers und möglicherweise die Modifikation von Konfigurationen an den Randgeräten. Cisco veröffentlichte technische Details und erste Empfehlungen in seiner offiziellen Mitteilung für betroffene Kunden: Cisco Beratung.

Der Kontext zählt: Das Cisco-Responsorteam (PSIRT) erhielt im Juni den Betriebsbericht über Mandiant, und obwohl es für diese CVE noch keine Patches gibt, hat Cisco bereits Kunden gebeten, korrigierte Versionen von anderen in der Kette als vorläufige Minderungsmaßnahme ausgenutzten Fehlern anzuwenden. Dies macht das Patch-Management und die Bewertung der administrativen Zugangsposition in der ersten Verteidigungslinie erfordert aber auch umfangreichere operative Maßnahmen, da ein engagierter Manager im Netzwerkmaßstab Schäden verursachen kann.
Für Betriebs- und Sicherheitsgeräte ist der erste unmittelbare Schritt, um zu identifizieren und zu enthalten: alle SD-WAN Manager-Instanzen (vorher und verwaltet) zu erfinden, Softwareversionen zu bestätigen und den administrativen Zugriff ausschließlich auf wesentliche IP-Adressen und Verwaltungskanäle einzuschränken, wo möglich Multifaktor-Authentifizierung anzuwenden. Cisco empfiehlt, eine Admin-Tech-Datei zu erstellen und einen Fall mit TAC für forensische Hilfe zu öffnen; außerdem ist es angezeigt, bestimmte Protokolle in der Beratung, zum Beispiel die / var / log / Script / Scripts. log-Datei auf der Suche nach Mietgebühren oder verdächtigen Befehlen im Zusammenhang mit vconfd _ script _ upload _ tenant _ list.sh und ungewöhnliche Dateinamen wie "malicious.csv."

Solange es keinen endgültigen Patch für diese CVE gibt, Mitigation sollte präventive Blockade, verbesserte Erkennung und reduzierte Privilegien kombinieren: Minimieren Sie die Anzahl der Netadmin-Konten, rotieren Sie administrative Anmeldeinformationen, segmentieren Sie das Management-Netzwerk, um Seitenbewegungen von Benutzernetzwerken zu verhindern und prozessorientierte Erkennungen bereitzustellen, die Manager-Konfigurationsskripte ausführen. Es ist auch wichtig, Ereignisse mit der Intelligenz von Bedrohungen und IOCs Signaturen zu korrelieren, die Lieferanten und Antwortgruppen veröffentlichen; CISA hält einen Katalog von Schwachstellen in der Natur ausgenutzt, die helfen können, die Vermittlungsarbeit zu priorisieren: CISA bekannt ausgenutzter Sicherheitskatalog.
Aus Risikoperspektive ist eine Verpflichtung der SD-WAN-Management-Ebene von den teuersten Vorfällen: Sie ermöglicht die Umkonfiguration von Routen, die Injizieren von Regeln, die den Verkehr unterbrechen oder abfangen, und die Bereitstellung von Änderungen an Tausenden von Edge-Geräten von einem einzigen Punkt. Daher muss die Antwort sowohl technisch als auch organisatorisch sein: Netzwerk- und Sicherheitsausrüstung muss koordiniert werden, um die Telemetrie zu überprüfen, neue Konfigurationsänderungen zu prüfen und politische Backups vor der Wiederherstellung von Systemen zu validieren..
Schließlich unterstreicht der Unfall für Sicherheitsausrüstungen in verwalteten Unternehmen und Dienstleistern eine wiederkehrende Lektion: Die Sicherheit des kritischen Infrastrukturmanagementplans erfordert redundante Kontrollen. Die Prüfung des Zugangs, die Anwendung weniger privilegierter Prinzipien, die der Manager, Simulationstests regelmäßig einzuleiten und anzugreifen, wird die Wahrscheinlichkeit verringern, dass eine lokale Explosion zu einer groß angelegten Übernahme wird. Um den offiziellen Updates zu folgen und zusätzliche IOCs zu erhalten, überprüfen Sie Ciscos Mitteilung und die öffentlichen Nachrichtenquellen, bis Cisco vollständige abschließende Patches und Abhilfehinweise veröffentlicht: Zusätzlich zu der Mitteilung, überprüfen Sie den öffentlichen CVE-Eintrag für zusätzliche technische Details: CVE-2026-20245 (NVD).
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...