LONDON (IT BOLTWISE) – Mandiant berichtet von einem Cisco-Catalyst-SD-WAN Zero-Day (CVE-2026-20245), der mindestens zwei Monate vor der öffentlichen Offenlegung bereits ausgenutzt wurde. Der Fehler mit CVSS 7,8 ermöglicht Authentifizierten die Ausführung beliebiger Befehle mit erhöhten Rechten – ausgelöst über eine manipulierte CSV-Datei. Betroffen sind offenbar auch Controller durch vorherige Authentifizierungsumgehungen. Besonders brisant: Angreifer sollen nach der Kompromittierung anti-forensische Techniken genutzt haben, um Spuren zu verwischen.

Ein Sicherheitsvorfall an der Netzwerk-Peripherie zeigt erneut, wie schnell Zero-Days in kritischen Edge-Komponenten zum Einfallstor werden können: Google-Partner Mandiant beschreibt, dass eine kürzlich bekannt gewordene Schwachstelle in Cisco Catalyst SD-WAN (CVE-2026-20245, CVSS 7,8) bereits mindestens zwei Monate vor der öffentlichen Veröffentlichung kompromittiert worden sei. Nach den Befunden führt der Fehler zu einer Privilegeskalation bis hin zu Root-Rechten. Technisch sitzt das Problem laut Analyse in einer unzureichenden Validierung von Eingaben in einem Szenario, in dem der Angreifer einen präparierten Datei-Input an das Gerät übergibt. Genau dort sind in vielen Installationen auch die größten Betriebsrisiken verborgen, weil SD-WAN oft „verbindet“, aber selten tief überwacht wird.
Der Kern des Angriffs arbeitet mit einem zweistufigen Muster aus Zugriffsgewinn und Rechteerweiterung. Mandiant ordnet die Aktivität einem Authentifizierungs-Umfeld zu: Ein lokaler, bereits authentifizierter Angreifer kann durch das Einschleusen einer bösartigen CSV-Datei beliebige Kommandos mit erhöhten Privilegien ausführen. In der Analyse wird außerdem erwähnt, dass Cisco bei der Aufklärung davon ausging, der Angreifer benötige „netadmin“-Rechte auf einem betroffenen System, um erfolgreich zu sein. Das heißt: Die Eintrittshürde liegt nicht im „reinen“ Fernangriff, sondern in einem Szenario, in dem Konten oder Rollen bereits kompromittiert wurden. Für Betreiber verschiebt das die Priorität: Nicht nur Patchen, sondern auch Rollen, Admin-Workflows und Passwort- bzw. Zertifikathygiene neu bewerten.
Besonders aufschlussreich ist die Beschreibung des Vorgehens während des Eindringens: Mandiant nennt anti-forensische Maßnahmen, bei denen Angreifer veränderte Systemkonfigurationen selektiv löschen und anschließend wiederherstellen. Dadurch lassen sich Indikatoren in Logs, Konfigurationsständen und Dateispuren verwischen, bevor Incident-Responder die Systeme zuverlässig Abbilden können. Zwei Zeitfenster unautorisierter Aktivität werden getrennt beobachtet: eins zwischen Ende 2025 und Januar 2026 sowie ein zweites im März 2026. Ob beide Phasen vom selben Akteur stammen, ist derzeit unklar. Diese Ungewissheit ist strategisch wichtig, denn sie beeinflusst, ob man von einem einzelnen Kampagnenlauf oder von wiederkehrenden, teils voneinander unabhängigen Angriffsmustern ausgehen muss.
In der ersten Welle soll es laut Mandiant zu unautorisierte Peering-Verbindungen gekommen sein, die vermutlich eine von zwei Authentifizierungs-Bypass-Schwachstellen in Cisco Catalyst-SD-WAN-Controllern ausgenutzt haben (CVE-2026-20127 oder CVE-2026-20182). Bemerkenswert ist der Umstand, dass beide Fehler zum Zeitpunkt dieser frühen Aktivität noch keine öffentlichen Zero-Days waren. Im März 2026 zielten Angreifer erneut auf Geräte mit einer neueren Softwareversion, die gegen CVE-2026-20127 gepatcht worden war; in der zweiten Phase wurde CVE-2026-20182 dann jedoch nach Cisco-Bestätigung nicht verwendet. Das deutet darauf hin, dass der Angreifer zwischen Kampagnen umgebaut hat, oder dass zumindest ein Teil des Zugangs über gestohlene Artefakte wie Zertifikate aus einem früheren Kompromiss vorbereitet wurde. Als Vergleich zeigen ähnliche Muster aus der Praxis: Auch bei anderen Network-Appliance-Herstellern (etwa im Umfeld von VPN- und Firewall-Ökosystemen) werden Zero-Days häufig mit Authenticated-Access-Ketten kombiniert, weil dabei die Wahrscheinlichkeit für deterministische Ausnutzung höher ist.
Die Details zur konkreten Privilegeskalation machen das Bild noch greifbarer. Mandiant beschreibt, dass der Angreifer zunächst die Standard-Admin-Zugangsdaten änderte, anschließend CVE-2026-20245 als Zero-Day über einen bösartigen CSV-Upload ausnutzte und schließlich eine Root-Shell unter Kontrolle erhielt. Dabei soll der Angreifer außerdem ein verstecktes Konto („troot“) angelegt haben, das in den Dateien für Benutzer- und Shadow-Informationen sichtbar wird, bevor er seine Spuren so weit wie möglich verwischt. Laut einem Analysten aus dem Google Threat Intelligence Group Team sollen Angreifer nach dem Exfiltrieren der SD-WAN-Fabric-Konfiguration das Passwort wieder auf den Originalzustand zurückgestellt haben, um Auffälligkeiten für Administratoren zu reduzieren. Ergänzend nennt Mandiant, dass Dateien gelöscht, Konfigurationsänderungen rückgängig gemacht und Validierungsskripte ausgeführt wurden, um Indikatoren „wegzuprüfen“.
Auch die strategische Einordnung folgt einem klaren Sicherheitsmuster: Angreifer würden laut Mandiant weiterhin vor allem Netzwerkgeräte und andere Systeme ins Visier nehmen, die nicht nativ für EDR-ähnliche Telemetrie ausgelegt sind. Genau diese Lücke ist entscheidend, weil EDR in der Regel Endpoints und bestimmte Betriebssystemereignisse stärker abdeckt, während Edge-Geräte häufig als Black Boxes agieren. Mandiant weist zudem darauf hin, dass eine Positionierung an solchen Systemen persistente Sicht in den internen Verkehr der Fabric ermöglichen kann. Aus Unternehmenssicht heißt das: Neben dem reinen Patch-Management werden zusätzliche Kontrollschichten relevant, etwa eine konsequente Netzwerksegmentierung, striktes Least-Privilege bei Rollen („netadmin“ kritisch prüfen), sowie die Prüfung von Zertifikats- und Peering-Trust-Mechanismen. Für Compliance- und Datenschutzverantwortliche kommt hinzu, dass Exfiltration aus Konfigurationen potenziell Zugangsdaten, Metadaten oder Topologieinformationen enthalten kann; damit rückt auch die Notwendigkeit einer dokumentierten Incident-Forensik und rechtssicheren Aufbewahrung von Beweismitteln in den Vordergrund.
Der Ausblick fällt vor diesem Hintergrund weniger beruhigend aus: Selbst wenn ein einzelner CVE später geschlossen wird, bleibt die Angriffslogik aus Authenticated Access, Datei-Parsing und Privilegeskalation in vielen Appliance-Bausteinen ähnlich. Für Betreiber bedeutet das eine Roadmap in mehreren Zeithorizonten. Kurzfristig stehen die Firmware-Updates, die Identifikation kompromittierter Admin-Konten sowie die Validierung von Peering- und Controller-Trust-Daten an. Mittelfristig lohnt sich die Automatisierung von Sicherheitschecks für „Edge-Entitäten“: Kontenrotation, abweichende Admin-Aktivitäten, unerwartete Konfigurationsdiffs und ungewöhnliche CSV-/Import-Workflows sollten alarmierbar werden. In einer zukünftigen Entwicklung ist zudem zu erwarten, dass Anbieter stärker in konsistente Telemetrie investieren, um die Ermittlungsfähigkeit zu verbessern. Doch solange SD-WAN-Deployments heterogen sind, bleibt die beste Defensive eine Kombination aus Patch, Härtung und forensisch verwertbaren Logketten – denn die Angreifer zeigen im vorliegenden Fall, dass sie nicht nur Systeme kompromittieren, sondern auch Zeitfenster für eine saubere Analyse bewusst verkürzen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cisco Catalyst SD-WAN Zero-Day: Mandiant meldet Root-Zugriff über manipulierte CSV-Datei" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Cisco Catalyst SD-WAN Zero-Day: Mandiant meldet Root-Zugriff über manipulierte CSV-Datei" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cisco Catalyst SD-WAN Zero-Day: Mandiant meldet Root-Zugriff über manipulierte CSV-Datei« bei Google Deutschland suchen, bei Bing oder Google News!