Cisco SD-WAN unter Angriff: aktive Ausbeutung von CVE-2026-20245, die es ermöglicht, root zu klettern, indem fehlerhafte Dateien hochgeladen werden

Autor: Veröffentlicht 4 min de lectura 162 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cisco hat gewarnt, dass eine hohe Schwere Sicherheitslücke in Catalyst SD-WAN Manager registriert als CVE-2026-20245 und mit einem CVSS-Score von 7,8 wird es aktiv ausgenutzt. Der Ausfall betrifft On-Prem-Einsätze, Cisco SD-WAN Cloud (einschließlich Cisco-managed Service) und die Regierungsvariante (FedRAMP). Nach Angaben des Unternehmens ist die Wurzel des Problems ein unzureichende Validierung der vom Benutzer in der CLI-Schnittstelle eingegebenen Daten, die es einem authentifizierten Angreifer mit lokalen Privilegien erlaubt, beliebige Befehle wie root auszuführen, indem eine fehlerhafte Datei hochgeladen wird.

Aus technischer Sicht ist die Ausbeutung nicht vollständig "entfernt" auf eigene Faust: es erfordert, dass der Angreifer Netadmin-Privilegien hat, die gültige Anmeldeinformationen oder die vorherige Ausnutzung von Authentifizierungs-Standardlücken in der gleichen Komponente beinhalten, und zwar CVE-2026-20182 und CVE-2026-20127. Letztere wurden als hochohmiger Authentifizierungs-Bypass beschrieben und bereits bei tatsächlichen Anschlägen verwendet; tatsächlich haben Forscher den Missbrauch von CVE-2026-20127 zu einer Gruppe mit fortgesetzter Aktivität seit 2023 verknüpft. Cisco hat begrenzte Fälle gemeldet, in denen CVE-2026-20245 in Konfigurationsänderungen übersetzt wurde, die auf Edge-Geräte verteilt wurden und das Potenzial für Beharrlichkeit und Schäden in der Netzwerkinfrastruktur demonstriert wurde.

Cisco SD-WAN unter Angriff: aktive Ausbeutung von CVE-2026-20245, die es ermöglicht, root zu klettern, indem fehlerhafte Dateien hochgeladen werden
Bild generiert mit IA.

Der Kontext ist besorgniserregend: CVE-2026-20245 ist laut der Mitteilung die siebte Schwachstelle von SD-WAN von Cisco, die in dem, was im Jahr geht, als ausgebeutet gemeldet wird, ein Muster, das zeigt, wie Angriffsketten Authentifizierungs-Bypasss und lokale Schwachstellen kombinieren, um Privilegien auf Wurzel zu klettern. Die Entdecker, die diesen neuen Fehler gemeldet haben, sind Forscher von Google Mandiant, und Cisco weist darauf hin, dass der Schauspieler hinter den Farmen jetzt nicht eindeutig bekannt ist.

Die Implikationen für Organisationen mit Cisco SD-WAN sind klar: ein kompromittierter administrativer Zugriff kann Konfigurationsänderungen, Einführung von schädlichen Routen, Verkehrsanfang und Ausgangspunkt für seitliche Bewegung oder Bereitstellung von schädlichen Lasten in Zweigen ermöglichen. Internet-exponierte Systeme haben ein hohes Risiko des Engagements sie müssen mit Priorität behandelt werden.

Cisco SD-WAN unter Angriff: aktive Ausbeutung von CVE-2026-20245, die es ermöglicht, root zu klettern, indem fehlerhafte Dateien hochgeladen werden
Bild generiert mit IA.

Was die spezifischen Minderungen und Handlungen betrifft, so ist zunächst zu akzeptieren, dass zum Zeitpunkt der Ankündigung noch kein spezifischer Patch für CVE-2026-20245 vorhanden ist; daher sollten sich Maßnahmen darauf konzentrieren, die Angriffsfläche zu reduzieren und die Bedienketten zu schneiden, die ihren Einsatz ermöglichen würden. Bewerben Sie die bereits verfügbaren Updates und Patches, die Cisco veröffentlicht, um CVE-2026-20182 (May 14, 2026) und andere damit verbundene Korrekturen zu korrigieren; überprüfen Sie, ob Ihre SD-WAN-Versionen diese Fixes enthalten. Er beschränkt und auditiert dann administrativen Zugriff: Entfernen Sie die direkte Internet-Exposition von Management-Panels, begrenzen Sie den netadmin-Zugang zu zuverlässigen IP-Bereichen, wenden Sie Multifaktor-Authentifizierung, soweit möglich und rotieren administrative Berechtigungen. Wenn Sie Perimeter Firewalls oder WAF / NGFW haben, erstellen Sie temporäre Regeln, um den Zugriff auf Management-Schnittstellen zu blockieren, bis zusätzliche Patches verfügbar sind.

Zur Erkennung und Reaktion empfiehlt Cisco, Kompromissindikatoren in der Log-Datei zu suchen / var / log / scripts.log wo es Aufzeichnungen über verdächtige Anklagen oder Hinrichtungen geben kann. Darüber hinaus suchen Sie nach Konfigurationen und für Änderungen an Kantengeräten, die unbefugte Modifikationen anzeigen können. Aktivieren Sie Netzwerk-Erkennung für ungewöhnliche Kontroll- und Management-Muster, überprüfen Sie das Inventar von Konten mit Netadmin-Privilegien, und wenn Sie anormale Aktivität identifizieren, isolieren Sie den betroffenen Knoten, bewahren Sie Protokolle für forensische Analyse und kontaktieren Sie Cisco TAC und seine einfallende Antwort Team. Wenn Sie Referenzen über ausgebeutete Schwachstellen und Regierungsempfehlungen für Priorität benötigen, siehe den Katalog der ausgebeuteten Schwachstellen von CISA bei https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog und NVD-Eingänge zur technischen Überwachung von CVE in https: / / nvd.nist.gov /.

Schließlich, nehmen Sie eine tiefe Verteidigung Position: Segmentieren Sie das administrative Netzwerk, überwachen Sie die Integrität von Konfigurationen, erhalten Sie sichere Kopien von kritischen Konfigurationen und Testfall-Reaktionsplänen, die den vorübergehenden Verlust der Kontrolle der SD-WAN-Plattform in Betracht ziehen. Diese Maßnahmen ersetzen nicht einen Patch, sondern verringern deutlich die Wahrscheinlichkeit einer erfolgreichen Ausbeutung und adressieren die Auswirkungen, wenn es auftritt.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.