CVE-2026-20245HighCVSS: 7.8Cisco Catalyst SD-WAN Manager – Privilege Escalation (CVE-2026-20245)
CVE-2026-20245 betrifft Cisco Catalyst SD-WAN Controller, Manager und Validator. Ein authentifizierter lokaler Angreifer mit netadmin-Rechten kann durch eine manipulierte Datei beliebige Kommandos als root ausführen. Der Exploit wird bereits in freier Wildbahn genutzt, ein Patch steht seit Juni 2026 zur Verfügung.
METADATEN
- Entdeckt:
- 04.06.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •Cisco Catalyst SD-WAN Controller (ehemals vSmart)
- •Cisco Catalyst SD-WAN Manager (ehemals vManage)
- •Cisco Catalyst SD-WAN Validator (ehemals vBond)
Zusammenfassung
Cisco hat ein Security Advisory für eine Schwachstelle in den Produkten Cisco Catalyst SD-WAN Controller (ehemals vSmart), Cisco Catalyst SD-WAN Manager (ehemals vManage) und Cisco Catalyst SD-WAN Validator (ehemals vBond) veröffentlicht. Die Schwachstelle (CVE-2026-20245) erlaubt einem authentifizierten lokalen Angreifer die Ausführung beliebiger Kommandos mit root-Rechten durch das Hochladen einer präparierten Datei. Der CVSS-Score beträgt 7.8 (High). Die Schwachstelle wird bereits aktiv ausgenutzt und ist im CISA KEV-Katalog gelistet.
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung von Benutzereingaben im CLI der betroffenen Cisco Catalyst SD-WAN-Komponenten (CWE-116: Improper Encoding or Escaping of Output). Ein Angreifer mit netadmin-Berechtigungen kann eine manipulierte Datei auf das betroffene System hochladen und dadurch Command-Injection-Angriffe durchführen. Bei erfolgreicher Ausnutzung kann der Angreifer seine Privilegien auf root-Ebene erweitern und beliebige Systemkommandos ausführen.
Voraussetzung für die Ausnutzung sind gültige netadmin-Zugangsdaten oder die vorherige Ausnutzung einer der verwandten Schwachstellen CVE-2026-20182 oder CVE-2026-20127. Cisco hat in begrenztem Umfang festgestellt, dass die Ausnutzung dieser Schwachstelle zu Konfigurationsänderungen an Edge-Geräten geführt hat.
CVSS 3.1 Vektor: AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H (Base Score: 7.8)
Betroffene Systeme
- Cisco Catalyst SD-WAN Controller (ehemals vSmart) – alle Deployment-Typen (On-Prem, Cloud-Pro, Cloud/Cisco Managed, FedRAMP)
- Cisco Catalyst SD-WAN Manager (ehemals vManage) – alle Deployment-Typen
- Cisco Catalyst SD-WAN Validator (ehemals vBond) – alle Deployment-Typen
Betroffene Software-Versionen:
- 20.9.9.1 und früher → Fix: 20.9.9.2
- 20.12.7.1 und früher → Fix: 20.12.7.2
- 20.15.4.4 und früher → Fix: 20.15.4.5
- 20.15.5.2 und früher → Fix: 20.15.5.3
- 20.18.3 → Fix: 20.18.3.1
- 26.1.1.1 und früher → Fix: 26.1.1.2
Empfehlungen und Maßnahmen
Cisco empfiehlt dringend die Aktualisierung auf die behobenen Software-Versionen gemäß der veröffentlichten Fix-Tabelle. Es stehen keine Workarounds zur Verfügung. Folgende Schritte werden empfohlen:
- Update einspielen: Aktualisierung auf die in der Fix-Tabelle genannte First Fixed Release.
- Indikatoren sichern: Vor dem Upgrade auf allen Steuerungskomponenten den Befehl
request admin-techausführen, um mögliche Kompromittierungsindikatoren zu sichern. - Edge-Konfiguration prüfen: Die Konfiguration aller Edge-Geräte auf unautorisierte Änderungen überprüfen.
- Zugriffsrechte einschränken: netadmin-Zugriff auf vertrauenswürdige Personen beschränken, starke Authentifizierung durchsetzen und das Prinzip der geringsten Privilegien anwenden.
- TAC kontaktieren: Bei bestätigter Kompromittierung reicht ein Software-Update allein nicht aus – folgen Sie den spezifischen Remediationsschritten des Cisco TAC.
Die Schwachstelle ist im CISA Known Exploited Vulnerabilities (KEV) Catalog gelistet. US-Behörden wurden angewiesen, die Maßnahmen bis zum 23. Juni 2026 umzusetzen (BOD 22-01).
Quellen
- Cisco Security Advisory: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-sdwan-privesc-4uxFrdzx
- CVE-Eintrag: https://nvd.nist.gov/vuln/detail/CVE-2026-20245
- CISA KEV: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- Canadian Centre for Cyber Security (AV26-551): https://www.cyber.gc.ca/en/alerts-advisories/cisco-security-advisory-av26-551