Zum Inhalt springen
CVE-2026-20245HighCVSS: 7.8

Cisco Catalyst SD-WAN Manager – Privilege Escalation (CVE-2026-20245)

CVE-2026-20245 betrifft Cisco Catalyst SD-WAN Controller, Manager und Validator. Ein authentifizierter lokaler Angreifer mit netadmin-Rechten kann durch eine manipulierte Datei beliebige Kommandos als root ausführen. Der Exploit wird bereits in freier Wildbahn genutzt, ein Patch steht seit Juni 2026 zur Verfügung.

METADATEN

Entdeckt:
04.06.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Cisco Catalyst SD-WAN Controller (ehemals vSmart)
  • Cisco Catalyst SD-WAN Manager (ehemals vManage)
  • Cisco Catalyst SD-WAN Validator (ehemals vBond)

Zusammenfassung

Cisco hat ein Security Advisory für eine Schwachstelle in den Produkten Cisco Catalyst SD-WAN Controller (ehemals vSmart), Cisco Catalyst SD-WAN Manager (ehemals vManage) und Cisco Catalyst SD-WAN Validator (ehemals vBond) veröffentlicht. Die Schwachstelle (CVE-2026-20245) erlaubt einem authentifizierten lokalen Angreifer die Ausführung beliebiger Kommandos mit root-Rechten durch das Hochladen einer präparierten Datei. Der CVSS-Score beträgt 7.8 (High). Die Schwachstelle wird bereits aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet.

Technische Details

Die Schwachstelle liegt in der unzureichenden Validierung von Benutzereingaben im CLI der betroffenen Cisco Catalyst SD-WAN-Komponenten (CWE-116: Improper Encoding or Escaping of Output). Ein Angreifer mit netadmin-Berechtigungen kann eine manipulierte Datei auf das betroffene System hochladen und dadurch Command-Injection-Angriffe durchführen. Bei erfolgreicher Ausnutzung kann der Angreifer seine Privilegien auf root-Ebene erweitern und beliebige Systemkommandos ausführen.

Voraussetzung für die Ausnutzung sind gültige netadmin-Zugangsdaten oder die vorherige Ausnutzung einer der verwandten Schwachstellen CVE-2026-20182 oder CVE-2026-20127. Cisco hat in begrenztem Umfang festgestellt, dass die Ausnutzung dieser Schwachstelle zu Konfigurationsänderungen an Edge-Geräten geführt hat.

CVSS 3.1 Vektor: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (Base Score: 7.8)

Betroffene Systeme

  • Cisco Catalyst SD-WAN Controller (ehemals vSmart) – alle Deployment-Typen (On-Prem, Cloud-Pro, Cloud/Cisco Managed, FedRAMP)
  • Cisco Catalyst SD-WAN Manager (ehemals vManage) – alle Deployment-Typen
  • Cisco Catalyst SD-WAN Validator (ehemals vBond) – alle Deployment-Typen

Betroffene Software-Versionen:

  • 20.9.9.1 und früher → Fix: 20.9.9.2
  • 20.12.7.1 und früher → Fix: 20.12.7.2
  • 20.15.4.4 und früher → Fix: 20.15.4.5
  • 20.15.5.2 und früher → Fix: 20.15.5.3
  • 20.18.3 → Fix: 20.18.3.1
  • 26.1.1.1 und früher → Fix: 26.1.1.2

Empfehlungen und Maßnahmen

Cisco empfiehlt dringend die Aktualisierung auf die behobenen Software-Versionen gemäß der veröffentlichten Fix-Tabelle. Es stehen keine Workarounds zur Verfügung. Folgende Schritte werden empfohlen:

  1. Update einspielen: Aktualisierung auf die in der Fix-Tabelle genannte First Fixed Release.
  2. Indikatoren sichern: Vor dem Upgrade auf allen Steuerungskomponenten den Befehl request admin-tech ausführen, um mögliche Kompromittierungsindikatoren zu sichern.
  3. Edge-Konfiguration prüfen: Die Konfiguration aller Edge-Geräte auf unautorisierte Änderungen überprüfen.
  4. Zugriffsrechte einschränken: netadmin-Zugriff auf vertrauenswürdige Personen beschränken, starke Authentifizierung durchsetzen und das Prinzip der geringsten Privilegien anwenden.
  5. TAC kontaktieren: Bei bestätigter Kompromittierung reicht ein Software-Update allein nicht aus – folgen Sie den spezifischen Remediationsschritten des Cisco TAC.

Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV) Catalog gelistet. US-Behörden wurden angewiesen, die Maßnahmen bis zum 23. Juni 2026 umzusetzen (BOD 22-01).

Quellen