SAN JOSE / LONDON (IT BOLTWISE) – Google Threat Intelligence (Mandiant) berichtet von einem Zero-Day in Cisco Catalyst SD-WAN, der mindestens zwei Monate vor der öffentlichen Offenlegung ausgenutzt wurde. Die Lücke (CVE-2026-20245, CVSS 7,8) ermöglicht einem authentifizierten Angreifer den Sprung auf privilegierte Kommandos via präparierter Datei. Laut Cisco und Mandiant arbeiteten die Täter zudem mit Anti-Forensik, wechselten Passwörter gezielt und hinterließen für Administratoren möglichst wenig Spuren. Der Vorfall zeigt, wie riskant edge-lastige Netzkomponenten ohne EDR- und Telemetrie-Fähigkeiten im Betrieb werden können.

Cisco Catalyst SD-WAN: Zero-Day CVE-2026-20245 führt zu Root-Zugriff
Cisco Catalyst SD-WAN: Zero-Day CVE-2026-20245 führt zu Root-Zugriff (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Im Umfeld von SD-WAN-Geräten verschiebt sich die Bedrohungslage erneut in Richtung „Edge statt Endpoint“: Google Threat Intelligence über Google-eigenes Mandiant beschreibt, dass ein bislang unbekannter Akteur eine kürzlich bekannt gewordene, hochspezifische Schwachstelle in Cisco Catalyst SD-WAN bereits als Zero-Day missbrauchte. Der Ereignisablauf reicht mindestens bis zwei Monate vor der öffentlichen Offenlegung zurück. Betroffen ist die Lücke mit der Kennung CVE-2026-20245 und einem CVSS-Score von 7,8, die einen authentifizierten, lokal angreifenden Täter in die Lage versetzt, per manipuliertem Input willkürliche Befehle mit erhöhten Rechten auszuführen. Damit ist der Kernkonflikt klar: SD-WAN-Controller bilden kritische Transitpunkte im Netzwerk, aber liefern oft nur begrenzte tiefe Forensik.

Technisch beschreibt Mandiant das grundlegende Angriffsprinzip als unzureichende Validierung von nutzerseitigen Eingaben. Der Täter reicht eine präparierte Datei ein, was letztlich die Ausführung von Kommandos mit höherer Privilegstufe ermöglicht. In der Analyse wird zudem ein präziser Wirkmechanismus genannt: Der Angreifer aktualisiert Standard-Admin-Credentials und nutzt anschließend CVE-2026-20245 als Zero-Day über ein bösartiges CSV-Upload-Szenario. Der Dateiname wird in der Berichterstattung als „evil_tenant.csv“ konkretisiert. Laut den Forschern führte die Ausnutzung zur Eskalation der Rechte und zum Erstellen eines „rogue user account“ namens „troot“, der dem Angreifer eine Root-Level-Shell-Kontrolle im betroffenen System gibt.

Dass es nicht nur um einmaligen Zugriff, sondern um operativen Betrieb geht, zeigt die zweite Schicht des Vorfalls: Mandiant benennt Anti-Forensik-Methoden, die während der Intrusion wiederholt zum Einsatz kamen. So werden Konfigurationsdateien, die während der Aktivitäten verändert wurden, selektiv gelöscht und anschließend wiederhergestellt. Dadurch sinkt die Wahrscheinlichkeit, dass Ereignisse in einfachen Integritäts- oder Änderungsprotokollen auffallen. Cisco hatte laut Meldung bereits früher bestätigt, dass es von Ausnutzung Kenntnis erlangte und dass für eine erfolgreiche Attacke Netadmin-Rechte auf einem betroffenen System erforderlich gewesen sein müssen. Wichtig ist: „Erforderlich“ heißt nicht „unmöglich“, denn Netadmin ist in vielen NetOps-Setups erreichbar, etwa über falsch abgesicherte Rollen, kompromittierte Admin-Konten oder fehlende segmentierte Zugriffsmodelle.

Der Kontext wird besonders dadurch greifbar, dass Mandiant zwei unterschiedliche Zeitfenster nicht eindeutig demselben Akteur zuordnet. Eine erste Welle reicht laut Erkenntnissen von Ende 2025 bis Januar 2026, eine zweite im März 2026. Während der ersten Phase sei es zu unautorisierten Peering-Verbindungen gekommen, die vermutlich auf Authentifizierungs-Bypass-Probleme in Cisco Catalyst SD-WAN Controllern zurückgingen, genannt werden CVE-2026-20127 und CVE-2026-20182. Beide Schwachstellen waren zu diesem Zeitpunkt laut Bericht ebenfalls noch undisclosed Zero-Days. In der zweiten Welle zielten rogue Peering-Verbindungen auf Geräte mit neueren Softwareständen, wobei die Lücke CVE-2026-20127 gepatcht war. Cisco bestätigte anschließend, dass CVE-2026-20182 dabei nicht genutzt wurde, was den Verdacht nahelegt, dass der Angreifer auf gestohlene Zertifikate aus einer früheren Kompromittierung zurückgriff, um den Erstzugang herzustellen.

Aus Market- und Branchenperspektive ist die Stoßrichtung damit wenig überraschend, aber operational hochrelevant: Edge-Komponenten wie SD-WAN-Controller sind häufig nicht so tief überwacht wie klassische Server oder Workstations, und sie unterstützen nicht automatisch EDR-Funktionen. Mandiant ordnet das in einen „continuing trend“ ein: Angreifer nutzen Zero-Days in Netzwerk- und Edge-Geräten, weil die Telemetrie für tiefe Forensik begrenzt ist. Sobald Angreifer jedoch Fuß fassen, können sie persistenten Einblick in den internen Verkehr über die Fabric erhalten. Vergleichbare Ansätze sieht man auch in anderen Ökosystemen: Während etwa Fortinet und Palo Alto Networks ihre Netzwerk-Security-Produkte stark auf integrierte Telemetrie und „Security Operations“-Workflows ausrichten, zeigen solche Vorfälle, dass die Lücke im gesamten Prozessketten-Design entsteht – nicht nur in der Software selbst.

Expertenmeinung wird in der Berichterstattung durch konkrete Einschätzungen gestützt. Austin Larsen, Principal Threat Analyst bei Google Threat Intelligence Group, beschreibt den Ablauf als zielgerichtete Tarnung: Nach dem Ändern des Standard-Admin-Passworts und dem Exfiltrieren der SD-WAN-Fabric-Konfiguration sei das Passwort wieder auf den ursprünglichen Wert gesetzt worden, damit ein Administrator bei der Anmeldung keinen Unterschied bemerkt. Zusätzlich werden zur technischen Unterfütterung zwei Aspekte erwähnt, die für Verteidiger entscheidend sind: Der Sprung auf Root erfolgte über den CSV-Upload, und es wurden versteckte Spuren im Dateisystem erzeugt, unter anderem via Einträge in „/etc/passwd“ und „/etc/shadow“. Larsen ergänzt außerdem die Erwartung, dass nach dem Löschen berührter Dateien ein Validierungs-„Script“ lief, um die Indikatoren zu entfernen.

Für den Markt bedeutet das: Unternehmen sollten SD-WAN nicht als „nur Transport“-Komponente betrachten, sondern als Sicherheitskritikalität mit eigenem Lebenszyklus. In der Praxis heißt das, dass Patching- und Monitoring-Zyklen für Controller und Management-Interfaces enger getaktet werden müssen als in vielen klassischen Netzrollen. Historisch erinnern ähnliche Vorfälle daran, dass Zero-Days in Netzwerkfunktionen häufig erst dann vollständig sichtbar werden, wenn Hersteller Fixes bereitstellen und Dienstanbieter die Telemetriedaten neu bewerten. Der Zeitraum Ende 2025 bis März 2026 zeigt zudem, wie groß die „Beobachtungslücke“ zwischen kompromittierendem Ereignis und öffentlicher Information werden kann, wenn Forensik in Edge-Geräten nur eingeschränkt unterstützt wird.

Auch regulatorisch und datenschutzseitig ist der Vorfall ein Signal, weil Exfiltration von Konfigurationsdaten im Netzwerkumfeld schnell in Richtung personenbezogener oder zumindest schützenswerter Metadaten kippt. Selbst wenn Mandiant in der Zusammenfassung keinen direkten Datenumfang nennt, ist SD-WAN-Fabric-Konfiguration meist eng mit Identitäten, Routing-Policies, Segmentbeziehungen und teils auch Kommunikationsbeziehungen verbunden. Daraus folgt: Incident Response sollte nicht nur „Containment“, sondern auch Datenfluss- und Aufbewahrungsfragen abdecken, inklusive Zugriffsketten auf Management-Accounts. Das passt zu gängigen Security-Anforderungen in der EU-Landschaft, wo Organisationspflichten und Nachweispflichten bei Sicherheitsvorfällen typischerweise relevant werden, sobald Systeme zur Übertragung oder Verarbeitung vertraulicher Informationen genutzt werden.

Für die Zukunft lassen sich daraus mehrere konkrete Implikationen ableiten. Erstens: Die Abwehrstrategie muss „Edge Telemetry“ ernst nehmen – also die Frage, welche Logs, Integritätsdaten und Ereignisketten Controller liefern, bevor ein Angreifer Root erlangt. Zweitens: Segmentierung und rollenbasierte Zugriffsmodelle sollten Netadmin-Rechte so selten und so kurz wie möglich vergeben, idealerweise mit zusätzlicher Schutzschicht gegen Token- oder Zertifikatsdiebstahl. Drittens: Der Umgang mit Zero-Days sollte im Betrieb als Wahrscheinlichkeit behandelt werden, nicht als Ausnahme, inklusive Notfallprozessen für schnelle Rollbacks und Validierungsschritte. Wenn sich das Muster fortsetzt, werden Entwickler und Security-Teams verstärkt Hardening-Guidelines, automatische Konfigurationsdiffs und forensisch verwertbare Audit-Traces benötigen, um aus solchen Vorfällen schneller messbare Verbesserungen abzuleiten.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Cisco Catalyst SD-WAN: Zero-Day CVE-2026-20245 führt zu Root-Zugriff - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Cisco Catalyst SD-WAN: Zero-Day CVE-2026-20245 führt zu Root-Zugriff".
Stichwörter Authentication Cisco Controller CVE Cybersecurity Exfiltration Forensics Hacker IT-Sicherheit Mandiant Network Netzwerksicherheit Root Sd-wan Security Zero-Day
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cisco Catalyst SD-WAN: Zero-Day CVE-2026-20245 führt zu Root-Zugriff" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Cisco Catalyst SD-WAN: Zero-Day CVE-2026-20245 führt zu Root-Zugriff" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cisco Catalyst SD-WAN: Zero-Day CVE-2026-20245 führt zu Root-Zugriff« bei Google Deutschland suchen, bei Bing oder Google News!


    555 Leser gerade online auf IT BOLTWISE
    KI-Jobs