Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cisco hat gewarnt, dass eine hohe Schwere Sicherheitslücke in Catalyst SD-WAN Manager registriert als CVE-2026-20245 und mit einem CVSS-Score von 7,8 wird es aktiv ausgenutzt. Der Ausfall betrifft On-Prem-Einsätze, Cisco SD-WAN Cloud (einschließlich Cisco-managed Service) und die Regierungsvariante (FedRAMP). Nach Angaben des Unternehmens ist die Wurzel des Problems ein unzureichende Validierung der vom Benutzer in der CLI-Schnittstelle eingegebenen Daten, die es einem authentifizierten Angreifer mit lokalen Privilegien erlaubt, beliebige Befehle wie root auszuführen, indem eine fehlerhafte Datei hochgeladen wird.
Aus technischer Sicht ist die Ausbeutung nicht vollständig "entfernt" auf eigene Faust: es erfordert, dass der Angreifer Netadmin-Privilegien hat, die gültige Anmeldeinformationen oder die vorherige Ausnutzung von Authentifizierungs-Standardlücken in der gleichen Komponente beinhalten, und zwar CVE-2026-20182 und CVE-2026-20127. Letztere wurden als hochohmiger Authentifizierungs-Bypass beschrieben und bereits bei tatsächlichen Anschlägen verwendet; tatsächlich haben Forscher den Missbrauch von CVE-2026-20127 zu einer Gruppe mit fortgesetzter Aktivität seit 2023 verknüpft. Cisco hat begrenzte Fälle gemeldet, in denen CVE-2026-20245 in Konfigurationsänderungen übersetzt wurde, die auf Edge-Geräte verteilt wurden und das Potenzial für Beharrlichkeit und Schäden in der Netzwerkinfrastruktur demonstriert wurde.

Der Kontext ist besorgniserregend: CVE-2026-20245 ist laut der Mitteilung die siebte Schwachstelle von SD-WAN von Cisco, die in dem, was im Jahr geht, als ausgebeutet gemeldet wird, ein Muster, das zeigt, wie Angriffsketten Authentifizierungs-Bypasss und lokale Schwachstellen kombinieren, um Privilegien auf Wurzel zu klettern. Die Entdecker, die diesen neuen Fehler gemeldet haben, sind Forscher von Google Mandiant, und Cisco weist darauf hin, dass der Schauspieler hinter den Farmen jetzt nicht eindeutig bekannt ist.
Die Implikationen für Organisationen mit Cisco SD-WAN sind klar: ein kompromittierter administrativer Zugriff kann Konfigurationsänderungen, Einführung von schädlichen Routen, Verkehrsanfang und Ausgangspunkt für seitliche Bewegung oder Bereitstellung von schädlichen Lasten in Zweigen ermöglichen. Internet-exponierte Systeme haben ein hohes Risiko des Engagements sie müssen mit Priorität behandelt werden.

Was die spezifischen Minderungen und Handlungen betrifft, so ist zunächst zu akzeptieren, dass zum Zeitpunkt der Ankündigung noch kein spezifischer Patch für CVE-2026-20245 vorhanden ist; daher sollten sich Maßnahmen darauf konzentrieren, die Angriffsfläche zu reduzieren und die Bedienketten zu schneiden, die ihren Einsatz ermöglichen würden. Bewerben Sie die bereits verfügbaren Updates und Patches, die Cisco veröffentlicht, um CVE-2026-20182 (May 14, 2026) und andere damit verbundene Korrekturen zu korrigieren; überprüfen Sie, ob Ihre SD-WAN-Versionen diese Fixes enthalten. Er beschränkt und auditiert dann administrativen Zugriff: Entfernen Sie die direkte Internet-Exposition von Management-Panels, begrenzen Sie den netadmin-Zugang zu zuverlässigen IP-Bereichen, wenden Sie Multifaktor-Authentifizierung, soweit möglich und rotieren administrative Berechtigungen. Wenn Sie Perimeter Firewalls oder WAF / NGFW haben, erstellen Sie temporäre Regeln, um den Zugriff auf Management-Schnittstellen zu blockieren, bis zusätzliche Patches verfügbar sind.
Zur Erkennung und Reaktion empfiehlt Cisco, Kompromissindikatoren in der Log-Datei zu suchen / var / log / scripts.log wo es Aufzeichnungen über verdächtige Anklagen oder Hinrichtungen geben kann. Darüber hinaus suchen Sie nach Konfigurationen und für Änderungen an Kantengeräten, die unbefugte Modifikationen anzeigen können. Aktivieren Sie Netzwerk-Erkennung für ungewöhnliche Kontroll- und Management-Muster, überprüfen Sie das Inventar von Konten mit Netadmin-Privilegien, und wenn Sie anormale Aktivität identifizieren, isolieren Sie den betroffenen Knoten, bewahren Sie Protokolle für forensische Analyse und kontaktieren Sie Cisco TAC und seine einfallende Antwort Team. Wenn Sie Referenzen über ausgebeutete Schwachstellen und Regierungsempfehlungen für Priorität benötigen, siehe den Katalog der ausgebeuteten Schwachstellen von CISA bei https: / / www.cisa.gov / Wissens-exploited-vulnerabilities-catalog und NVD-Eingänge zur technischen Überwachung von CVE in https: / / nvd.nist.gov /.
Schließlich, nehmen Sie eine tiefe Verteidigung Position: Segmentieren Sie das administrative Netzwerk, überwachen Sie die Integrität von Konfigurationen, erhalten Sie sichere Kopien von kritischen Konfigurationen und Testfall-Reaktionsplänen, die den vorübergehenden Verlust der Kontrolle der SD-WAN-Plattform in Betracht ziehen. Diese Maßnahmen ersetzen nicht einen Patch, sondern verringern deutlich die Wahrscheinlichkeit einer erfolgreichen Ausbeutung und adressieren die Auswirkungen, wenn es auftritt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...