Cisco drängt Kunden, den Cisco Catalyst SD-WAN Manager sofort zu patchen, nachdem das Unternehmen eine kritische Umgehung der Authentifizierung offengelegt hat, die laut eigenem Sicherheitsteam bereits aktiv ausgenutzt wird.
Die als CVE-2026-76504 geführte Schwachstelle erreicht einen CVSS-Wert von 9,8 von 10. Sie steckt in der Anmeldelogik: Eine Anfrage auf "j_security_check" wird wegen fehlerhafter URL-Dekodierung als "%6a_security_check" verarbeitet – ein Bug in der Eingabeprüfung der URL-Verarbeitung. Praktisch kann ein Angreifer aus der Ferne ohne Anmeldung auf ein verwundbares System zugreifen, Admin-Rechte erlangen und das Gerät über die integrierte API fernsteuern.
Die Cisco-Meldung nennt zwei Wege, nach Spuren einer Ausnutzung zu suchen. Administratoren sollten /var/log/nms/serviceproxy-access.log und /var/log/nms/vmanage-server.log auf die Zeichenkette "/%6a_security_check" prüfen. Cisco weist darauf hin, dass die Zeichenkette auch im Normalbetrieb auftreten kann – ein Treffer sei daher Anlass zur genaueren Analyse, kein Kompromittierungsbeweis.
Weil Cisco ein halbes Dutzend unterstützter Zweige des SD-WAN Manager pflegt, gibt es ebenso viele korrigierte Builds. Installationen vor 20.9 sollten mindestens auf 20.9 gehen; Zweig 20.9 auf 20.9.10.1; 20.12 auf 20.12.8.2; 20.15 auf 20.15.6.1; 20.18 auf 20.18.4.1; 26.1 auf 26.1.2.1 und 26.2 auf 26.2.1. Kunden von Cisco SD-WAN Cloud werden auf Version 20.15.605 verwiesen. Updates gibt es wie üblich im Downloadbereich.
Das Product Security Incident Response Team erklärt, es kenne aktive Angriffe seit einem nicht näher genannten Zeitpunkt im September 2026. Wer den Verdacht hat, ein Gerät sei bereits kompromittiert, sollte eine Anfrage beim Technical Assistance Center (TAC) stellen, statt nur zu patchen und weiterzuarbeiten.
Die Offenlegung setzt eine bittere Serie fort: Kritische Lücken im SD-WAN Manager wurden im April, Mai, Juni, August und nun im September 2026 ausgenutzt, und acht Fehler der Plattform haben es allein in diesem Jahr in die Liste der "known exploited vulnerabilities" der US-Behörde CISA geschafft. Diese Häufung wiederholter, aktiv ausgenutzter und aus der Ferne erreichbarer Fehler in einer breit eingesetzten Management-Ebene für Filialen und WAN ist der Grund, warum Administratoren das Update nicht aufschieben sollen.




