Dev News Daily ENDE

CVE-2026-76504: Ein kodiertes Zeichen umgeht Login im Cisco SD-WAN Manager

Cisco hat am 30. September eine Sicherheitswarnung zu CVE-2026-76504 veröffentlicht, einer kritischen Umgehung der Authentifizierung in der API von Cisco Catalyst SD-WAN Manager, wie Rapid7 in einer Analyse zusammenfasst. Die Lücke hat einen CVSS-3.1-Wert von 9,8 und beruht auf fehlerhafter Behandlung von URL-Kodierung (CWE-177). Ein nicht authentifizierter Angreifer aus der Ferne kann mit einer präparierten HTTP-Anfrage die Authentifizierungsregel für einen API-Endpunkt umgehen und erhält API-Zugriff mit den Rechten des Admin-Nutzers.

Laut Cisco wird die Schwachstelle aktiv ausgenutzt, das PSIRT wurde im September darauf aufmerksam. Gefährdet sind Systeme mit aus dem Internet erreichbaren Ports, unabhängig von der Konfiguration. Einen Workaround gibt es nicht. Korrigierte Versionen sind verfügbar, und Rapid7 empfiehlt das Update als Notfallmaßnahme außerhalb des regulären Patchzyklus. Der Cloud-Dienst Cisco SD-WAN Cloud (Cisco Managed) ist mit Version 20.15.605 behoben, Kunden müssen dort laut Cisco nichts tun.

Als vorübergehende Maßnahme für lokale Installationen empfiehlt Cisco, den Zugriff aus unsicheren Netzen zu sperren oder ihn auf bekannte Hosts hinter einem Filtergerät zu beschränken – das Update soll trotzdem eingespielt werden.

Da es bereits Angriffe gab, sollen Administratoren auf eine Kompromittierung prüfen. Cisco nennt zwei Logs. In /var/log/nms/containers/service-proxy/serviceproxy-access.log sind Anfragen an den Pfad j_security_check mit einem kodierten Zeichen zu suchen, etwa POST /%6a_security_check; laut Cisco kann jedes einzelne Zeichen kodiert sein, %6a ist nur ein Beispiel. In /var/log/nms/vmanage-server.log sind j_security_check-Anfragen mit Nutzernamen zu suchen, die mit viptela-reserved- beginnen. Solche Einträge können auch im Normalbetrieb auftreten und müssen am erwarteten Verkehr gemessen werden.

CVE-2026-76504: Ein kodiertes Zeichen umgeht Login im Cisco SD-WAN Manager
CVE-2026-76504: Ein kodiertes Zeichen umgeht Login im Cisco SD-WAN Manager — Dev News Daily

Warum das wichtig ist

Es ist die dritte kritische Lücke ohne Authentifizierung in aus dem Internet erreichbaren Catalyst-SD-WAN-Komponenten in diesem Jahr, nach CVE-2026-20127 und CVE-2026-20182, wenn auch in einem anderen Codepfad. Ein SD-WAN-Manager steuert das Netz, in dem er steht – eine Umgehung der API mit Admin-Rechten ist ein direkter Weg dorthin.

Geschrieben von Victoria Shinder.