LONDON (IT BOLTWISE) – Mandiant berichtet von einem Cisco-Catalyst-SD-WAN Zero-Day (CVE-2026-20245), der mindestens zwei Monate vor der öffentlichen Offenlegung bereits ausgenutzt wurde. Der Fehler mit CVSS 7,8 ermöglicht Authentifizierten die Ausführung beliebiger Befehle mit erhöhten Rechten – ausgelöst über eine manipulierte CSV-Datei. Betroffen sind offenbar auch Controller durch vorherige Authentifizierungsumgehungen. Besonders brisant: Angreifer sollen nach der Kompromittierung anti-forensische Techniken genutzt haben, um Spuren zu verwischen.

Cisco Catalyst SD-WAN Zero-Day: Mandiant meldet Root-Zugriff über manipulierte CSV-Datei
Cisco Catalyst SD-WAN Zero-Day: Mandiant meldet Root-Zugriff über manipulierte CSV-Datei (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Ein Sicherheitsvorfall an der Netzwerk-Peripherie zeigt erneut, wie schnell Zero-Days in kritischen Edge-Komponenten zum Einfallstor werden können: Google-Partner Mandiant beschreibt, dass eine kürzlich bekannt gewordene Schwachstelle in Cisco Catalyst SD-WAN (CVE-2026-20245, CVSS 7,8) bereits mindestens zwei Monate vor der öffentlichen Veröffentlichung kompromittiert worden sei. Nach den Befunden führt der Fehler zu einer Privilegeskalation bis hin zu Root-Rechten. Technisch sitzt das Problem laut Analyse in einer unzureichenden Validierung von Eingaben in einem Szenario, in dem der Angreifer einen präparierten Datei-Input an das Gerät übergibt. Genau dort sind in vielen Installationen auch die größten Betriebsrisiken verborgen, weil SD-WAN oft „verbindet“, aber selten tief überwacht wird.

Der Kern des Angriffs arbeitet mit einem zweistufigen Muster aus Zugriffsgewinn und Rechteerweiterung. Mandiant ordnet die Aktivität einem Authentifizierungs-Umfeld zu: Ein lokaler, bereits authentifizierter Angreifer kann durch das Einschleusen einer bösartigen CSV-Datei beliebige Kommandos mit erhöhten Privilegien ausführen. In der Analyse wird außerdem erwähnt, dass Cisco bei der Aufklärung davon ausging, der Angreifer benötige „netadmin“-Rechte auf einem betroffenen System, um erfolgreich zu sein. Das heißt: Die Eintrittshürde liegt nicht im „reinen“ Fernangriff, sondern in einem Szenario, in dem Konten oder Rollen bereits kompromittiert wurden. Für Betreiber verschiebt das die Priorität: Nicht nur Patchen, sondern auch Rollen, Admin-Workflows und Passwort- bzw. Zertifikathygiene neu bewerten.

Besonders aufschlussreich ist die Beschreibung des Vorgehens während des Eindringens: Mandiant nennt anti-forensische Maßnahmen, bei denen Angreifer veränderte Systemkonfigurationen selektiv löschen und anschließend wiederherstellen. Dadurch lassen sich Indikatoren in Logs, Konfigurationsständen und Dateispuren verwischen, bevor Incident-Responder die Systeme zuverlässig Abbilden können. Zwei Zeitfenster unautorisierter Aktivität werden getrennt beobachtet: eins zwischen Ende 2025 und Januar 2026 sowie ein zweites im März 2026. Ob beide Phasen vom selben Akteur stammen, ist derzeit unklar. Diese Ungewissheit ist strategisch wichtig, denn sie beeinflusst, ob man von einem einzelnen Kampagnenlauf oder von wiederkehrenden, teils voneinander unabhängigen Angriffsmustern ausgehen muss.

In der ersten Welle soll es laut Mandiant zu unautorisierte Peering-Verbindungen gekommen sein, die vermutlich eine von zwei Authentifizierungs-Bypass-Schwachstellen in Cisco Catalyst-SD-WAN-Controllern ausgenutzt haben (CVE-2026-20127 oder CVE-2026-20182). Bemerkenswert ist der Umstand, dass beide Fehler zum Zeitpunkt dieser frühen Aktivität noch keine öffentlichen Zero-Days waren. Im März 2026 zielten Angreifer erneut auf Geräte mit einer neueren Softwareversion, die gegen CVE-2026-20127 gepatcht worden war; in der zweiten Phase wurde CVE-2026-20182 dann jedoch nach Cisco-Bestätigung nicht verwendet. Das deutet darauf hin, dass der Angreifer zwischen Kampagnen umgebaut hat, oder dass zumindest ein Teil des Zugangs über gestohlene Artefakte wie Zertifikate aus einem früheren Kompromiss vorbereitet wurde. Als Vergleich zeigen ähnliche Muster aus der Praxis: Auch bei anderen Network-Appliance-Herstellern (etwa im Umfeld von VPN- und Firewall-Ökosystemen) werden Zero-Days häufig mit Authenticated-Access-Ketten kombiniert, weil dabei die Wahrscheinlichkeit für deterministische Ausnutzung höher ist.

Die Details zur konkreten Privilegeskalation machen das Bild noch greifbarer. Mandiant beschreibt, dass der Angreifer zunächst die Standard-Admin-Zugangsdaten änderte, anschließend CVE-2026-20245 als Zero-Day über einen bösartigen CSV-Upload ausnutzte und schließlich eine Root-Shell unter Kontrolle erhielt. Dabei soll der Angreifer außerdem ein verstecktes Konto („troot“) angelegt haben, das in den Dateien für Benutzer- und Shadow-Informationen sichtbar wird, bevor er seine Spuren so weit wie möglich verwischt. Laut einem Analysten aus dem Google Threat Intelligence Group Team sollen Angreifer nach dem Exfiltrieren der SD-WAN-Fabric-Konfiguration das Passwort wieder auf den Originalzustand zurückgestellt haben, um Auffälligkeiten für Administratoren zu reduzieren. Ergänzend nennt Mandiant, dass Dateien gelöscht, Konfigurationsänderungen rückgängig gemacht und Validierungsskripte ausgeführt wurden, um Indikatoren „wegzuprüfen“.

Auch die strategische Einordnung folgt einem klaren Sicherheitsmuster: Angreifer würden laut Mandiant weiterhin vor allem Netzwerkgeräte und andere Systeme ins Visier nehmen, die nicht nativ für EDR-ähnliche Telemetrie ausgelegt sind. Genau diese Lücke ist entscheidend, weil EDR in der Regel Endpoints und bestimmte Betriebssystemereignisse stärker abdeckt, während Edge-Geräte häufig als Black Boxes agieren. Mandiant weist zudem darauf hin, dass eine Positionierung an solchen Systemen persistente Sicht in den internen Verkehr der Fabric ermöglichen kann. Aus Unternehmenssicht heißt das: Neben dem reinen Patch-Management werden zusätzliche Kontrollschichten relevant, etwa eine konsequente Netzwerksegmentierung, striktes Least-Privilege bei Rollen („netadmin“ kritisch prüfen), sowie die Prüfung von Zertifikats- und Peering-Trust-Mechanismen. Für Compliance- und Datenschutzverantwortliche kommt hinzu, dass Exfiltration aus Konfigurationen potenziell Zugangsdaten, Metadaten oder Topologieinformationen enthalten kann; damit rückt auch die Notwendigkeit einer dokumentierten Incident-Forensik und rechtssicheren Aufbewahrung von Beweismitteln in den Vordergrund.

Der Ausblick fällt vor diesem Hintergrund weniger beruhigend aus: Selbst wenn ein einzelner CVE später geschlossen wird, bleibt die Angriffslogik aus Authenticated Access, Datei-Parsing und Privilegeskalation in vielen Appliance-Bausteinen ähnlich. Für Betreiber bedeutet das eine Roadmap in mehreren Zeithorizonten. Kurzfristig stehen die Firmware-Updates, die Identifikation kompromittierter Admin-Konten sowie die Validierung von Peering- und Controller-Trust-Daten an. Mittelfristig lohnt sich die Automatisierung von Sicherheitschecks für „Edge-Entitäten“: Kontenrotation, abweichende Admin-Aktivitäten, unerwartete Konfigurationsdiffs und ungewöhnliche CSV-/Import-Workflows sollten alarmierbar werden. In einer zukünftigen Entwicklung ist zudem zu erwarten, dass Anbieter stärker in konsistente Telemetrie investieren, um die Ermittlungsfähigkeit zu verbessern. Doch solange SD-WAN-Deployments heterogen sind, bleibt die beste Defensive eine Kombination aus Patch, Härtung und forensisch verwertbaren Logketten – denn die Angreifer zeigen im vorliegenden Fall, dass sie nicht nur Systeme kompromittieren, sondern auch Zeitfenster für eine saubere Analyse bewusst verkürzen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Cisco Catalyst SD-WAN Zero-Day: Mandiant meldet Root-Zugriff über manipulierte CSV-Datei - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Cisco Catalyst SD-WAN Zero-Day: Mandiant meldet Root-Zugriff über manipulierte CSV-Datei".
Stichwörter Authentication Cisco Controller Csv CVE Cybersecurity Enterprise Software Forensics Hacker Incident Response IT-Sicherheit Network Netzwerksicherheit Peering Root Access Sd-wan Security Threat Intelligence Zero Day
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cisco Catalyst SD-WAN Zero-Day: Mandiant meldet Root-Zugriff über manipulierte CSV-Datei" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Cisco Catalyst SD-WAN Zero-Day: Mandiant meldet Root-Zugriff über manipulierte CSV-Datei" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cisco Catalyst SD-WAN Zero-Day: Mandiant meldet Root-Zugriff über manipulierte CSV-Datei« bei Google Deutschland suchen, bei Bing oder Google News!


    5.882 Leser gerade online auf IT BOLTWISE
    KI-Jobs