LONDON (IT BOLTWISE) – Cisco liefert Updates für Catalyst SD-WAN und IOS XE, um zwölf sicherheitsrelevante Schwachstellen zu schließen. Besonders hoch bewertet sind mehrere CVEs mit 9,9 CVSS Punkten, darunter Probleme bei Eingabevalidierung und Zugriffskontrolle. Für IOS XE adressiert der Patch außerdem unter anderem Command-Injection-Risiken. Separat behebt Cisco auch eine kritisch hohe Lücke in der webbasierten IMC-Verwaltung (CVE-2026-20200), für die ein Proof-of-Concept verfügbar ist.

Cisco schließt SD-WAN- und IOS-XE-Sicherheitslücken mit 12 CVEs
Cisco schließt SD-WAN- und IOS-XE-Sicherheitslücken mit 12 CVEs (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Patch-Zugriff auf Netzwerk-Software wird aktuell wieder deutlich: Cisco hat Updates für Catalyst SD-WAN sowie für IOS XE veröffentlicht, nachdem im Rahmen einer internen Sicherheitsüberprüfung mehrere Sicherheitslücken identifiziert wurden. In der Meldung heißt es, dass die betroffenen Probleme Catalyst SD-WAN unabhängig von der konkreten Gerätekonfiguration betreffen und IOS XE sowohl im autonomen als auch im Controller-Modus. Auffällig ist dabei die Breite der Fehlerklassen: Von unsauberer Eingabevalidierung über fehlerhafte Zugriffskontrolle bis hin zu Schwächen, die sich als Command- oder Buffer-Fehler im Betrieb äußern können. Cisco ordnet die Schwachstellen insgesamt als nicht bekannt als aktiv ausgenutzt ein und fordert dennoch, die Updates zeitnah einzuspielen, um das Risiko im realen Betrieb zu senken.

Bei Catalyst SD-WAN adressiert Cisco mehrere hoch priorisierte CVEs. Drei der gemeldeten Lücken erhalten jeweils eine CVSS-Bewertung von 9,9: CVE-2026-20303 (Improper Input Validation, inklusive Path Traversal), CVE-2026-20304 (Improper Access Control) und CVE-2026-20310 (Improper Link Resolution vor Dateizugriff). Für die Praxis bedeutet das vor allem: Selbst wenn ein Angreifer nicht direkt in privilegierte Interfaces kommt, reichen bereits unzureichend abgesicherte Eingaben oder fehlerhafte Zuordnungen von Ressourcen aus, um sicherheitskritische Pfade zu umgehen. Daneben nennt Cisco CVE-2026-20312 (8,8, Cleartext Storage sensibler Informationen) sowie CVE-2026-20313 (7,7, unzureichende Validierung einer spezifizierten Menge in der Eingabe). Damit wird klar, dass nicht nur klassische „Remote Code“-Szenarien eine Rolle spielen, sondern auch Informationsabflüsse und Logikfehler, die sich im Grenzbereich der Applikationsdaten auswirken können.

Entscheidend für Betriebsteams sind die konkreten Zielversionen: Cisco nennt für Catalyst SD-WAN unter anderem Versionen, in denen die Schwachstellen behoben sind. Zu den Fixes gehören etwa 20.9, das in 20.9.10 adressiert ist, sowie Fixes innerhalb mehrerer Linien wie 20.10, 20.111 und 20.12, jeweils als in 20.12.8.1 umgesetzt. Weitere Referenzen sind 20.131, 20.141 und 20.15 mit Fix in 20.15.6 sowie 20.161 und 20.18 mit Fix in 20.18.4. Auch ein Release wie 26.1 ist mit Fix in 26.1.2 gelistet. Für Umgebungen, die älter fahren, empfiehlt Cisco explizit, in eine „fixed release“-Variante zu migrieren. Für die Planung heißt das: Die eigentliche Sicherheitslücke ist zwar softwareseitig definiert, die Risikoreduktion entsteht aber erst mit dem passenden Softwarestand, und der ist in Netzwerklandschaften häufig ein Ergebnis aus Kompatibilitätstests, Wartungsfenstern und Rollback-Fähigkeit.

Für IOS XE listet Cisco sieben zusätzliche Schwachstellen auf, darunter mehrere mit sehr hohen CVSS-Werten. CVE-2026-20272 (9,8) wird als „Improper Neutralization of Special Elements“ beschrieben, wobei Cisco auch Injektionspfade über Kommandos sowie über Betriebssystem- und Argument-Kontexte mit einschließt. Weitere hoch bewertete Lücken sind CVE-2026-20267 (9,0, Improper Access Control), sowie mehrere mit jeweils 8,6, darunter Buffer-Overflow- und Out-of-Bounds-Write-Probleme (CVE-2026-20268), ein Lebenszyklusfehler bei Ressourcensteuerung (CVE-2026-20269), Fehler in Berechnung/Arithmetik inklusive Integer-Überlauf- und Unterlauf-Szenarien (CVE-2026-20270) und auch unzureichend gesteuerte Kontrollfluss-Mechanismen inklusive unkontrollierter Rekursion, Race Conditions oder Endlosschleifen (CVE-2026-20271). Ergänzend nennt Cisco CVE-2026-20273 (8,6) als Problem bei fehlerhafter Eingabevalidierung, ebenfalls mit Einschluss von Path Traversal. Auch hier gilt: Die Kombination aus Zugriffskontrolle, Eingabeprüfung und Injektions-Neutralisierung deutet darauf hin, dass Angriffsflächen sowohl über Konfigurations- und Command-Pfade als auch über Verwaltungs-/Schnittstellenbereiche entstehen können.

Analog zu SD-WAN nennt Cisco für IOS XE die Versionen, in denen die sieben Flaws behoben wurden. Dazu zählen etwa 17.9 (Fix in 17.9.10), 17.12 (Fix in 17.12.8), 17.15 (Fix in 17.15.6) sowie 17.18 mit Fix in 17.18.4 und 17.18.4a. Für neuere Linien ist ebenfalls 26.1 mit Fix in 26.1.2 aufgeführt. Diese zweite Fix-Matrix ist für viele Unternehmen der Engpass: Während Patch-Prioritäten in der Security-Praxis oft einheitlich aus dem CVSS-Rating abgeleitet werden, entscheidet im Alltag die Softwarekompatibilität mit dem bestehenden Betrieb, welche Route realistisch ist. Genau deshalb verschiebt sich die Risikodiskussion in Richtung „Welche Releases kann ich heute sicher ausrollen?“ und nicht nur Richtung „Wie gefährlich ist die Schwachstelle theoretisch?“

Unabhängig davon adressiert Cisco außerdem eine Hochrisiko-Lücke in der webbasierten Management-Schnittstelle des Integrated Management Controller (IMC) mit CVE-2026-20200 (CVSS 8,8). Cisco weist dabei darauf hin, dass ein Proof-of-Concept verfügbar ist. Die Beschreibung geht auf eine unzureichende Validierung von Nutzereingaben ein: Ein authentifizierter, Remote-Angreifer mit niedrigen Privilegien könnte damit beliebige Kommandos auf dem zugrunde liegenden Betriebssystem ausführen und Privilegien bis auf Root-Ebene erhöhen. Zusätzlich nennt Cisco CVE-2026-20288 (6,5) für ein ähnliches Muster, aber mit Admin-Voraussetzungen. In der Meldung ordnet der Sicherheitsforscher Christoph Peil die Tragweite ein: Der IMC-Controller sitze in einer Position, in der er BIOS und Secure Boot beeinflussen und mit dem darüberliegenden Betriebssystem interagieren könne; wer dort Root erhalte, könne sich tief und persistent im System verankern, weit unterhalb klassischer Schutzmaßnahmen wie EDR auf Betriebssystemebene. Das ist ein wichtiger Unterschied in der Incident-Realität, weil Telemetrie und Erkennungsketten in solchen Topologien nicht automatisch „unter“ die Hardware-Trust-Grenzen schauen.

Auch der zeitliche Kontext spielt in die Priorisierung hinein: In der Meldung wird erwähnt, dass das Unternehmen weniger als eine Woche zuvor bereits auf aktives Ausnutzen einer anderen Schwachstelle hingewiesen hatte, nämlich CVE-2026-20316 (CVSS 5,3) im Cisco Secure Firewall Management Center. Für Betreiber ergibt sich daraus ein Muster, das über die einzelnen CVEs hinausgeht: Sicherheitslücken in Management- und Steuerungskomponenten werden deutlich schneller zu einem operativen Risiko, weil sie Zugriff auf Konfiguration, Daten oder Plattform-Integrität liefern können. Für die nächsten Schritte bedeutet das pragmatisch, dass Teams nicht nur die Netzwerk-Services (SD-WAN, IOS XE) prüfen sollten, sondern auch Management-Ökosysteme wie IMC und verwandte Controller-Rollen in die Patch-Roadmap aufnehmen müssen. Parallel sollte man die Fix-Versionen gegen die eigene Software-Basis abgleichen und wartungsfähige Migrationspfade testen, bevor der Zeitraum bis zum nächsten geplanten Fenster zu lang wird.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Cisco schließt SD-WAN- und IOS-XE-Sicherheitslücken mit 12 CVEs - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Cisco schließt SD-WAN- und IOS-XE-Sicherheitslücken mit 12 CVEs".
Stichwörter AI Artificial Intelligence Buffer Overflow Cisco Command Injection CVE Cybersecurity Hacker Imc Ios Xe IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Patch Sd-wan Vulnerability
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

Subaru: Nettogewinn sinkt um 10,3 Prozent – Finanzierungsausbau soll Margen stützen


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cisco schließt SD-WAN- und IOS-XE-Sicherheitslücken mit 12 CVEs" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Cisco schließt SD-WAN- und IOS-XE-Sicherheitslücken mit 12 CVEs" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cisco schließt SD-WAN- und IOS-XE-Sicherheitslücken mit 12 CVEs« bei Google Deutschland suchen, bei Bing oder Google News!


    663 Leser gerade online auf IT BOLTWISE
    KI-Jobs