Zum Inhalt springen
Tech & Tacheles„Klartext zu KI, Security und Crypto"
← Alle Beiträge
Cybersecurity June 20, 2026

Ungepatchter Zero-Day in Cisco Catalyst SD-WAN Manager: CVE-2026-20245 wird aktiv ausgenutzt

Cisco warnt vor einer aktiv ausgenutzten Schwachstelle im Catalyst SD-WAN Manager. CVE-2026-20245 erlaubt Root-Rechte – einen Patch gibt es noch nicht.

Ungepatchter Zero-Day in Cisco Catalyst SD-WAN Manager: CVE-2026-20245 wird aktiv ausgenutzt

Cisco hat eine Sicherheitswarnung zu einer aktiv ausgenutzten Schwachstelle in seiner zentralen SD-WAN-Verwaltungssoftware veröffentlicht. Die als CVE-2026-20245 geführte Lücke steckt im Catalyst SD-WAN Manager (vormals vManage) und erlaubt es Angreifern, beliebige Befehle mit Root-Rechten auszuführen. Zum Zeitpunkt der Veröffentlichung steht noch kein Patch bereit.

Was die Schwachstelle gefährlich macht

Laut Ciscos Advisory liegt die Ursache in einer unzureichenden Validierung von Benutzereingaben in der Kommandozeilen-Schnittstelle (CLI) des SD-WAN Managers. Ein authentifizierter, lokaler Angreifer kann durch das Einschleusen einer präparierten Datei beliebigen Code als Root ausführen. Die Schwachstelle ist mit einem CVSS-Score von 7,8 als hoch eingestuft.

Newsletter

Klartext ins Postfach

KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.

Für die Ausnutzung benötigt der Angreifer netadmin-Rechte auf dem betroffenen System. Das senkt die Hürde keineswegs auf null, ist in der Praxis aber problematisch: Wer es etwa über gestohlene Zugangsdaten oder eine vorgelagerte Schwachstelle bis zu einem netadmin-Konto schafft, kann über CVE-2026-20245 die vollständige Kontrolle über die zentrale Steuerinstanz des SD-WAN übernehmen.

Aktive Ausnutzung bestätigt

Cisco beobachtete nach eigenen Angaben begrenzte Fälle, in denen die Ausnutzung der Lücke zu einer Konfigurationsänderung führte, die anschließend an Edge-Geräte ausgerollt wurde. Genau das ist der kritische Punkt: Der SD-WAN Manager ist die orchestrierende Komponente eines verteilten Netzwerks. Wer ihn kontrolliert, kann Richtlinien und Konfigurationen für angeschlossene Standorte und Geräte verändern.

Entdeckt und gemeldet wurde die Schwachstelle von Forschern von Google Mandiant. Auch die US-Cybersicherheitsbehörde CISA hat CVE-2026-20245 in ihren Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities) aufgenommen.

Welche Deployments betroffen sind

Die Lücke betrifft laut Cisco alle Bereitstellungsvarianten gleichermaßen: On-Premises-Installationen, Cisco SD-WAN Cloud-Pro, das von Cisco gemanagte SD-WAN Cloud sowie die FedRAMP-Variante Cisco SD-WAN for Government. Eine Einschränkung auf bestimmte Betriebsmodelle gibt es damit nicht.

Was Administratoren jetzt tun sollten

Solange kein Patch verfügbar ist, rückt die Begrenzung des Zugriffs in den Vordergrund. Sinnvolle Sofortmaßnahmen sind unter anderem:

  • Den Kreis der Konten mit netadmin-Rechten konsequent auf das Nötigste reduzieren und bestehende Berechtigungen überprüfen.
  • Den administrativen Zugriff auf den SD-WAN Manager strikt segmentieren und nur aus vertrauenswürdigen Netzen zulassen.
  • Mehr-Faktor-Authentifizierung für privilegierte Konten erzwingen, um den Missbrauch gestohlener Zugangsdaten zu erschweren.
  • Logs und Konfigurationsänderungen auf ungewöhnliche Aktivitäten überwachen, insbesondere unerwartete Pushes an Edge-Geräte.
  • Ciscos Security Advisory beobachten und den Patch einspielen, sobald er bereitsteht.

Der Vorfall reiht sich in eine Serie von Angriffen auf Netzwerk- und Perimeter-Infrastruktur ein. Geräte wie VPN-Gateways und SD-WAN-Controller sind attraktive Ziele, weil sie an zentraler Stelle sitzen und oft direkten Zugriff auf weite Teile der Infrastruktur bieten. Eine zeitnahe Reaktion ist daher Pflicht.

Quellen

Dranbleiben

Diese Analysen als Newsletter

Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.

Jetzt anmelden