Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Cisco hat dringende Patches veröffentlicht, um eine maximale Schwerkraftverwundbarkeit auf seinem Catalyst SD-WAN Controller (CVE-2026-20182) zu korrigieren, der bereits in realen Umgebungen eingeschränkt ausgenutzt wurde. Dies ist ein Ausfall in der Peering-Authentifizierungs-Mechanismus des Dienstes bekannt als "vdaemon", die über DTLS (UDP-Port 12346) arbeitet, und die einen unauthenticated Remote-Angreifer ermöglicht, Authentifizierung zu vermeiden und administrative Privilegien über das betroffene System zu erhalten. Die CVSS-Score von 10.0 und die operativen Beweise machen dies zu einem kritischen Vorfall für jede Organisation, die von SD-WAN von Cisco abhängt. Siehe die Cisco Sicherheitsseite für offizielle Mitteilungen: Cisco Security.
Das technische Risiko ist hier nicht theoretisch: Ein Angreifer, der diesen Ausfall erfolgreich ausnutzt, kann sich als hochprivileg (nicht-root) interner Benutzer einloggen und von dort aus Zugriffsmanagement-Schnittstellen wie NETCONF zur Änderung der Konfiguration des SD-WAN-Netzes. Das heißt, ein Gegner kann Routen ändern, Verkehrspolitik injizieren, unbefugte Tunnel oder offene Vektoren für die seitliche Bewegung schaffen. In kritischen Netzwerken oder in Bundesumgebungen (Cisco SD-WAN für Regierung / FedRAMP) können die Folgen betrieblicher Unterbrechungen und hocheffizienter Sicherheitsverpflichtungen bestehen.

Diese Verwundbarkeit hat Ähnlichkeiten mit einer anderen zuvor gemeldeten (CVE-2026-20127), die auch den gleichen Service beeinflussten und einem Schauspieler namens UAT-8616 zugeschrieben wurde; Rapid7-Forscher warnen jedoch, dass es kein Bypass des vorherigen Patches, sondern ein anderer Defekt in der gleichen Netzwerkzelle ist. Für technisches Follow-up und Kontext der Entdeckung siehe Rapid7 Forschungsblog: Schnelle 7 Blogs. Das Muster ist beunruhigend: Mehrere Probleme im gleichen Bereich des Codes erhöhen die Wahrscheinlichkeit von mehr Fehlern und anhaltenden Kampagnen gegen SD-WAN-Infrastruktur.
Wenn Ihre Organisation Cisco Catalyst SD-WAN Controller im On-Prem-Modus verwendet, Cisco SD-WAN Cloud-Pro, Cisco SD-WAN Cloud verwaltet von Cisco oder Regierungseinrichtungen, sofort. Die erste und kritischste Maßnahme ist die Anwendung der Patches und Updates, die Cisco veröffentlicht hat. Für Internet zugängliche Systeme erhöht die Port-Exposition die Wahrscheinlichkeit des Engagements dramatisch; wenn Sie das Patch nicht sofort anwenden können, begrenzen Sie die Belichtung durch Blockierung des UDP 12346 Ports in Perimetern und Zugriffskontrolllisten und betrachten Sie die Deaktivierung des öffentlichen Peerings, bis die Plattform gepatelt und validiert ist.

Zusätzlich zum Patch, überprüfen Sie lokale Datensätze für Engagement-Indikatoren. Cisco empfiehlt, das Audit / var / log / auth.log auf der Suche nach Einträgen im Zusammenhang mit "Accepted publickey for vmanage-admin" von unbekannten PIs durchzuführen und nach verdächtigen Peering-Ereignissen zu suchen: nicht autorisierte Peer-Verbindungen, aus dem gewöhnlichen Zeitplan oder Geräte, die nicht in die bekannte Topologie passen. Wenn Sie anormale Aktivität erkennen, Aufzeichnungen speichern, relevante Verkehrsdaten erfassen und Ihren Notfall-Reaktionsplan aktivieren, um die Umgebung einschließlich der Rotation der betroffenen Schlüssel und Anmeldeinformationen zu enthalten, zu löschen und wiederherzustellen.
Aus einer breiteren defensiven Perspektive, implementieren Netzwerksegmentierung, um SD-WAN-Treiber von der restlichen Infrastruktur zu trennen, identitätsbasierte Zugriffskontrollen und zuverlässige Quellen anzuwenden und kontinuierliche Überwachung und Intrusionserkennung zu implementieren, die sich auf anormales Verhalten von Management-Diensten konzentriert. Organisationen, die Cisco-managed Dienste verwenden, sollten mit ihrem Lieferanten koordinieren, um Patch-Anwendung zu validieren und jede Remote-Management-Aktivitäten zu überprüfen.
Angesichts der erneuten Auftreten von Problemen in dieser Komponente sollten die Praktiken der öffentlichen Exposition überprüft werden: keine Internet-Management-Controller freisetzen, es sei denn, es ist streng notwendig und mit starken Zugriffskontrollen. Bleiben Sie über offizielle Quellen und Sicherheitskataloge informiert, um zu wissen, ob die CVE in bekannten Betriebslisten oder regulatorischen Anforderungen ist: Neben der Mitteilung von Cisco können Sie allgemeine Ressourcen wie die NVD / NIST Website und den ausgenutzten Sicherheitskatalog der CSA zur Risikobewertung und Patch-Primisierung konsultieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...