LONDON (IT BOLTWISE) – Cisco warnt vor einem schwerwiegenden Authentifizierungs-Bypass in Catalyst SD-WAN Manager, der Remote-Zugriff ohne Login ermöglicht. Der Fehler CVE-2026-76504 nutzt fehlerhafte URI-Encoding-Behandlung in HTTP-Anfragen, um eine Session-Logik auszutricksen. Laut Cisco wird die Schwachstelle bereits aktiv ausgenutzt. Es gibt feste Software-Releases ohne Workaround, zudem empfiehlt der Hersteller strenge Netzwerk-Härtung für On-Prem-Instanzen.

Cisco hat in einer Sicherheitswarnung eine Schwachstelle im Catalyst SD-WAN Manager offengelegt, die Angreifern den Zugriff über dessen API als Administrator erlauben kann – und das offenbar ohne gültige Anmeldedaten. Der Hersteller ordnet den Fehler der Kennung CVE-2026-76504 zu; der CVSS-Wert liegt bei 9,8 von 10. Besonderes Gewicht bekommt die Meldung dadurch, dass Cisco in den eigenen Angaben bereits aktiv ausgenutzte Auslöser im September 2026 im Rahmen seines Product Security Incident Response Teams bemerkt hat.
Technisch basiert das Problem auf der Art, wie der Manager URI-Encoding in einer HTTP-Anfrage verarbeitet, genauer gesagt in dem Teil der API, der Login-Sessions steuert. Cisco beschreibt, dass eine gezielt konstruierte Anfrage eine Authentifizierungsregel umgehen kann, die eigentlich den Zugriff auf genau einen API-Endpunkt begrenzen soll. Dabei reichen bereits die Fähigkeit zur Zustellung der Anfrage an die Manager-API und ein Netzwerkpfad; laut Advisory benötigt der Angreifer keine weiteren Credentials. Das macht den Fehler vor allem dann gefährlich, wenn Verwaltungsoberflächen grundsätzlich aus dem Internet erreichbar sind, denn Cisco nennt diese Exponierung explizit als Risikofaktor.
Die unmittelbare Reaktion ist damit in erster Linie patch- und zugriffsgetrieben: Cisco betont, dass es fixierte Releases gibt und keinen Workaround. Betroffen ist der SD-WAN Manager unabhängig von der Konfiguration; in der Meldung wird zudem nur dieser eine Produkttyp als betroffen aufgeführt. Für jede Release-Train-Linie nennt Cisco die jeweils erste Version, in der der Fix enthalten ist: für 20.9 ist es 20.9.10.1, für 20.12 20.12.8.2, für 20.15 20.15.6.1, für 20.18 20.18.4.1 sowie im neueren Bereich 26.1 26.1.2.1 und 26.2 26.2.1. Wer den Manager nach früheren Updates (etwa den im Mai und Juni adressierten SD-WAN Schwachstellen) zuletzt angehoben hat, muss laut Vergleich der Advisory-Inhalte trotzdem prüfen, ob diese neue Lücke bereits geschlossen ist.
Für den Betrieb ergeben sich zwei Ebenen: Erstens, das Update selbst; zweitens, die Zeit bis zum Upgrade. Cisco empfiehlt, On-Prem-Manager bis zur Aktualisierung nicht aus ungesicherten Netzen wie dem Internet erreichbar zu machen. Wenn Internetzugriff zwingend erforderlich ist, sollen nur bekannte und vertrauenswürdige Hosts zugelassen werden, und die Steuerkomponenten sollen hinter einer Firewall liegen. Diese Grundlinie passt zur eigenen Hardening-Dokumentation: administrative Schnittstellen – etwa über die Ports 443, 22 und 830 – sollen nicht direkt öffentlich erreichbar sein; HTTPS-Zugriffe auf den Manager sollen nur über einen Jump Host oder ein dediziertes Management-Subnetz erfolgen. Für bestimmte gehostete Umgebungen nennt Cisco außerdem, dass dort die entsprechende Mitigationslogik bereits implementiert ist, während Cloud-verwaltete Varianten in einem deutlich neueren Release-Zeitfenster bereits als „fixed“ gelten.
Um kompromittierte Installationen zu erkennen, liefert Cisco konkrete Hinweise zur forensischen Prüfung, ohne dabei eine automatische Detektionsregel bereitzustellen. Zentral sind Einträge im Zusammenhang mit j_security_check, also dem Anfragepfad, den der Manager für sessionbasierte Logins nutzt. In einem Beispiel wird ein einzelnes Zeichen per URI-Encodierung dargestellt, etwa als \/%6a_security_check, wobei %6a für das Zeichen „j“ steht. Wichtig ist: Cisco macht klar, dass prinzipiell jedes Zeichen im Request kodiert sein kann; %6a ist daher nur ein Beispiel und nicht zwingend der einzige beobachtbare Abweichungstyp. Als erste Logquellen nennt Cisco den Zugriff auf den Service-Proxy sowie den vmanage-Server: /var/log/nms/containers/service-proxy/serviceproxy-access.log und /var/log/nms/vmanage-server.log, einschließlich Abfragen nach Nutzer-Namen, die mit den Reservierungs-Präfixen „viptela-reserved-“ beginnen.
Für den organisatorischen Ablauf gibt Cisco ebenfalls einen pragmatischen Einstieg: Kunden können bei Cisco TAC ein Severity-3-Case eröffnen und dabei CVE-2026-76504 in den Titel aufnehmen. Zusätzlich fordert der Hersteller, zuerst das Kommando request admin-tech auf dem betroffenen Manager auszuführen, damit die Ausgabe für die Prüfung verfügbar ist. Gleichzeitig weist Cisco darauf hin, dass die Advisory keine Aussage dazu enthält, ob ein reines Upgrade einen bereits vorhandenen Zugriff eines Angreifers zuverlässig „wegpatcht“; diese Unsicherheit ist auch historisch in den eigenen vorherigen Advisory-Formulierungen zu ähnlichen, als ausgenutzt beschriebenen Schwächen angelegt. Hintergrund ist zudem, dass CVE-2026-76504 nicht isoliert kommt: Cisco ordnet den Fehler in eine Serie von SD-WAN Lücken ein, die in diesem Jahr als ausgenutzt gemeldet wurden. Wer jetzt handelt, sollte daher parallel zwischen „Patchen“ und „Incident-Response-Prüfung“ trennen und die Log-Indikatoren gegen normale Zugriffe abgleichen, statt sie blind als kompromittierend zu interpretieren.
Für IT-Leitungen und Security-Teams liegt die Kernaussage der Warnung damit nicht nur im CVE-Score, sondern im Angriffspfad: Eine API-Komponente, die für Login-Sessions zuständig ist, lässt sich über HTTP-Request-Encoding so beeinflussen, dass die Authentifizierungslogik scheitern kann – und Administratorrechte (im Standardfall ist das netadmin-Rollenmodell mit vollständigen Gerätoperationen) reichen dann für weitreichende Steuerung. Entsprechend sollte die Update-Planung mit einer Bestandsaufnahme der Exponierung einhergehen: Welche Manager sind erreichbar, über welche Routen, und wie ist der Management-Traffic segmentiert? Solange On-Prem nicht aktualisiert ist, bleibt die Empfehlung zur Beschränkung von Zugriffsquellen und zur Abschirmung hinter Firewall- und Jump-Host-Strukturen die wichtigste Sofortmaßnahme, weil ein Workaround laut Cisco nicht existiert.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cisco warnt: Authentifizierungs-Bypass in SD‑WAN Manager wird aktiv ausgenutzt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Cisco warnt: Authentifizierungs-Bypass in SD‑WAN Manager wird aktiv ausgenutzt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cisco warnt: Authentifizierungs-Bypass in SD‑WAN Manager wird aktiv ausgenutzt« bei Google Deutschland suchen, bei Bing oder Google News!