Kurz gesagt
Mit CVE-2026-76504 kann ein Angreifer ohne Zugangsdaten die API von Cisco Catalyst SD-WAN Manager als Admin-Benutzer nutzen – und die Lücke wird bereits ausgenutzt. Cisco hat das Advisory samt gefixten Releases am 30. September 2026 veröffentlicht. CISA hat die Schwachstelle am selben Tag als aktiv ausgenutzt gelistet und US-Bundesbehörden bis zum 3. Oktober Zeit gegeben.
SD-WAN Manager ist die Konsole, die Konfiguration und Richtlinien an jeden Filial-Router im Overlay verteilt. Admin-Zugriff darauf kommt der Kontrolle über das gesamte Netz nahe. Wer Catalyst SD-WAN betreibt, sollte den Manager wie jedes Produktivsystem seiner Cloud- und DevOps-Landschaft behandeln: diese Woche aktualisieren, nicht offen im Internet betreiben und die Logs prüfen, bevor das Ticket geschlossen wird.
Was hat Cisco veröffentlicht?
Am 30. September 2026 hat Cisco ein Advisory zu CVE-2026-76504 in Catalyst SD-WAN Manager veröffentlicht – dem Produkt, das viele Teams noch vManage nennen. Der Fehler liegt in der Art, wie der Manager URL-kodierte Zeichen in eingehenden HTTP-Anfragen verarbeitet. Ein Angreifer kann einen Teil eines API-Pfads so kodieren, dass er an einer Authentifizierungsregel für einen bestimmten Endpunkt vorbeirutscht, und die API anschließend mit den Rechten des Admin-Benutzers nutzen. Cisco bewertet die Lücke mit 9,8 von 10.
Laut Cisco betrifft die Schwachstelle Geräte unabhängig von ihrer Konfiguration, es gibt keinen Workaround, und Angriffe laufen bereits. Entdeckt wurde sie bei der Bearbeitung eines TAC-Supportfalls. Nach Angaben von Rapid7 und BleepingComputer schreiben Angreifer den Buchstaben „j“ als %6a, sodass bösartige Anfragen auf /%6a_security_check statt auf den regulären Login-Handler zielen. CISA hat die CVE noch am selben Tag in den Katalog bekannter ausgenutzter Schwachstellen aufgenommen und zivilen US-Bundesbehörden eine Frist bis Samstag, 3. Oktober, gesetzt.
Warum ist eine Lücke im Manager schlimmer als ein Router-Bug?
Eine Schwachstelle in einem Filial-Router legt einen Standort offen. SD-WAN Manager ist dagegen die Management-Ebene der gesamten Fabric: Dort liegen Geräte-Templates, Routing- und Sicherheitsrichtlinien, Zertifikate und die Admin-Konten, mit denen all das geändert wird. Admin-Rechte auf seiner API sind der Schlüssel zu jedem verwalteten Edge-Gerät. Ein Angreifer kann die Topologie auslesen, Richtlinien ändern oder Konten anlegen, die einen späteren Patch überleben.
Auch die Chronologie zählt. Es ist die fünfte in diesem Jahr aktiv ausgenutzte Lücke in Cisco SD-WAN – nach CVE-2026-20127 im Februar, CVE-2026-20182 im Mai sowie CVE-2026-20245 und CVE-2026-20262 im Juni. Wer im Frühjahr gepatcht und das Thema abgehakt hat, ist nicht geschützt: Alle diese Fixes sind älter als dieser Fehler. Der eingesetzte Build muss jetzt gegen das Advisory vom 30. September geprüft werden, nicht gegen das letzte, auf das man reagiert hat.
Was bedeutet das für Teams im DACH-Raum?
Erstens: Netzwerk-Management-Konsolen sind inzwischen ein Standardziel für Zero-Days. Fünf ausgenutzte SD-WAN-Lücken in neun Monaten sind ein Takt, kein Pech. Anwendungsteams liefern über Reviews, CI und gestaffelte Rollouts aus, während der Controller, der den Verkehr zwischen Standorten, Clouds und Rechenzentren steuert, oft von Hand gepatcht wird, wenn jemand ein Advisory bemerkt. Genau diese Lücke nutzen Angreifer. Controller-Upgrades brauchen einen Verantwortlichen, ein getestetes Runbook und einen Rollback-Plan, damit sie innerhalb eines Tages ausgerollt werden können.
Zweitens: Die Management-Ebene aus dem Internet herauszuhalten, ist die günstigste Schutzmaßnahme. Rapid7 und Cisco weisen beide darauf hin, dass aus dem Internet erreichbare Manager das höchste Risiko tragen. Ein Manager, der nur über ein Management-VPN oder eine Allowlist von Jump-Hosts erreichbar ist, braucht den Patch trotzdem – ist aber nicht für jeden offen, der danach scannt.
Drittens: „Wir haben gepatcht“ heißt nicht „wir wurden nicht kompromittiert“. Admin-Zugriff auf die API bedeutet, dass Konfiguration und Konten schon vor dem Upgrade verändert worden sein können. Dann stellen sich die Fragen nach einer Datenschutzverletzung im Sinne der DSGVO – mit der 72-Stunden-Meldefrist an die Aufsichtsbehörde –, nach NIS2-Meldepflichten und, bei Finanzunternehmen, nach DORA. Wer das sauber beantworten will, braucht DSGVO-feste Prozesse und die gesicherten Logs.
Was ist jetzt zu tun?
- Alle Manager finden. Erfassen Sie sämtliche SD-WAN-Manager-Instanzen inklusive Labor-, DR- und Cluster-Knoten mit exakter Release-Nummer. Alles unter 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 oder 26.2.1 im jeweiligen Release-Zweig ist verwundbar.
- Erst Logs sichern, dann aktualisieren. Kopieren Sie
serviceproxy-access.logundvmanage-server.logvor dem Patch und spielen Sie das Upgrade als Notfall-Change ein. Releases älter als 20.9 müssen auf einen gefixten Zweig wechseln. - Angriffsfläche bis zum Patch verkleinern. Folgen Sie der Empfehlung von Cisco und erlauben Sie den Zugriff auf den Manager nur von bekannten, vertrauenswürdigen Hosts hinter einer Firewall. Das ist eine Übergangslösung, kein Fix.
- Nach Indikatoren suchen. Durchsuchen Sie die Logs nach
j_security_check-Anfragen mit kodierten Zeichen wie%6avon unbekannten IPs und nach Benutzernamen, die mitviptela-reserved-beginnen. Vergleichen Sie Geräte-Templates und Richtlinien mit einem bekannten sauberen Backup. - Zugangsdaten rotieren und neu testen. Bei Auffälligkeiten Admin- und API-Zugangsdaten rotieren, Konten und Zertifikate prüfen, Meldepflichten bewerten und die Management-Ebene in den nächsten Penetrationstest aufnehmen.
Häufige Fragen
Was ist CVE-2026-76504?
CVE-2026-76504 ist eine kritische Authentifizierungsumgehung in Cisco Catalyst SD-WAN Manager, der zentralen Management-Ebene, die früher vManage hieß. Die Lücke ist mit CVSS 9.8 bewertet und entsteht durch fehlerhafte Verarbeitung URL-kodierter Zeichen in HTTP-Anfragen (CWE-177). Ein nicht authentifizierter Angreifer kann mit einer präparierten Anfrage eine Authentifizierungsregel an einem API-Endpunkt umgehen und die Manager-API mit den Rechten des Admin-Benutzers nutzen. Cisco hat das Advisory am 30. September 2026 veröffentlicht.
Wird CVE-2026-76504 aktiv ausgenutzt?
Ja. Laut Cisco hat das PSIRT im September 2026 von Angriffen erfahren; entdeckt wurde die Lücke bei der Bearbeitung eines TAC-Supportfalls. Die US-Behörde CISA hat die CVE am 30. September 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen aufgenommen und US-Bundesbehörden eine Frist bis zum 3. Oktober 2026 gesetzt. BleepingComputer zählt sie als fünften 2026 ausgenutzten Zero-Day in Cisco SD-WAN.
Welche Versionen von SD-WAN Manager schließen die Lücke?
Gefixt sind die Releases 20.9.10.1, 20.12.8.2, 20.15.6.1, 20.18.4.1, 26.1.2.1 und 26.2.1. Ältere Versionen als 20.9 müssen auf ein gefixtes Release migrieren. Laut Rapid7 wurden von Cisco verwaltete Cloud-Instanzen mit Release 20.15.605 gepatcht. Die Lücke betrifft Geräte unabhängig von der Konfiguration, einen Workaround bietet Cisco nicht.
Wie prüfen wir, ob unser SD-WAN Manager kompromittiert wurde?
Prüfen Sie /var/log/nms/containers/service-proxy/serviceproxy-access.log und /var/log/nms/vmanage-server.log auf Anfragen an j_security_check mit URL-kodierten Zeichen, etwa POST /%6a_security_check, von unbekannten IP-Adressen sowie auf Aktivitäten von Benutzernamen, die mit viptela-reserved- beginnen. Sichern Sie diese Logs vor dem Upgrade. Eine unauffällige Log-Prüfung senkt das Risiko, beweist aber nicht, dass nie jemand Zugriff hatte.
Was tun, wenn wir nicht sofort patchen können?
Cisco empfiehlt, den Zugriff auf SD-WAN Manager aus ungesicherten Netzen zu sperren und nur bekannte, vertrauenswürdige Hosts hinter einer Firewall zuzulassen. Das verringert die Angriffsfläche, behebt die Lücke aber nicht. Behandeln Sie es als Übergangslösung für Stunden, nicht Wochen, und planen Sie das Upgrade als Notfall-Change.
Quellen
Cisco — Security Advisory: Catalyst SD-WAN Manager authentication bypass (CVE-2026-76504)
CISA — CISA Adds One Known Exploited Vulnerability to Catalog (Sept 30, 2026)
BleepingComputer — Cisco warns of new SD-WAN zero-day exploited in attacks
Rapid7 — Critical Cisco Catalyst SD-WAN Manager API authentication bypass exploited in the wild (CVE-2026-76504)
The Hacker News — Cisco warns of attackers exploiting critical authentication bypass in SD-WAN Manager