Im Zentrum der Analyse steht CVE-2026-20079, eine Authentifizierungsumgehung im Cisco Secure Firewall Management Center (FMC) mit maximaler Schwerekennzeichnung. Angreifer können ohne Anmeldung präparierte HTTP-Anfragen an die Weboberfläche schicken und Skripte sowie Befehle mit Root-Rechten ausführen. Cisco bestätigte am 9. September die aktive Ausnutzung und ergänzte seinen Hinweis um die Angabe, dass das eigene Product Security Incident Response Team im August auf die Angriffe aufmerksam geworden sei. CISA nahm die Lücke am selben Tag in den KEV-Katalog auf.

BleepingComputer hatte allerdings bereits am 29. Juli berichtet, dass Cisco das Advisory zu CVE-2026-20079 um Hotfixes und Kompromittierungsindikatoren erweitert hatte, die auch mit Angriffen auf eine zweite FMC-Lücke, CVE-2026-20316, in Verbindung standen. Damals erklärte Cisco, von einer böswilligen Ausnutzung der CVE-2026-20079 nichts zu wissen – obwohl für beide Schwachstellen derselbe Indikator /var/tmp/license.tmp veröffentlicht wurde. Später wurde bestätigt, dass die beiden FMC-Lücken in Angriffen verkettet wurden.

Cisco Talos ordnet die Aktivität drei Bedrohungsclustern zu, die als UAT-12197, UAT-11823 und UAT-11988 geführt werden und sowohl staatlich unterstützte Akteure als auch Ransomware-Banden umfassen. Beobachtet wurden Aufklärung mit FMC-eigenen Werkzeugen, der Einsatz von Tunneling-Tools, das Abgreifen von Zugangsdaten und in einigen Fällen die Ausführung von Qilin-Ransomware-Verschlüsselern. Die Sophos Counter Threat Unit untersuchte zudem ein Linux-Implantat namens „timezone_check" von kompromittierten FMC-Appliances und identifizierte es als Variante von Cyclops Blink, einer Schadsoftware, die zuvor der Gruppe Sandworm zugeschrieben wurde. Am 16. September legte Cisco sechs weitere FMC-Schwachstellen offen, darunter Fehler im sftunnel-Kanal zu den verwalteten Firewalls.

Anzeige

Ebenfalls am 16. September veröffentlichte Cisco Advisories zur Identity Services Engine (ISE) mit drei Lücken der Bewertung 10.0. CVE-2026-76460 erlaubt über eine API die unauthentifizierte Ausführung von Befehlen als Root; CISA nahm den Fehler noch am Tag der Offenlegung in den KEV-Katalog auf, da er bereits ausgenutzt wurde. Workarounds gibt es laut Cisco nicht, wohl aber lässt sich eine Ausnutzung aus der Ferne durch Zugriffslisten verhindern.

Der Trend beschränkt sich nicht auf Cisco: Betroffen waren im Berichtszeitraum auch HPE Fabric Composer, EdgeConnect SD-WAN Orchestrator, NVIDIA Unified Fabric Manager, Dell SmartFabric Manager, SonicWall NSM On-Prem und Arista-Managementschnittstellen. „Keines davon ist eine Firewall, ein Switch, ein Router oder ein Fabric", heißt es im Bericht – jedes sei die Konsole, die diese Geräte konfiguriert, ihre Zugangsdaten vorhält und auf einen Schlag einen Änderungspfad in sie alle bietet.

Bei SonicWall SMA 1000 wurden zwei aktiv ausgenutzte Lücken verkettet: CVE-2026-83548, eine Server-Side-Request-Forgery mit CVSS 10.0 im Appliance Work Place, und CVE-2026-83549, eine Befehlsinjektion in der Appliance Management Console. CISA listete beide am 2. September im KEV-Katalog. SonicWall rät, den aktuellen Hotfix einzuspielen, Systeme auf Kompromittierung zu prüfen und physische Appliances neu aufzusetzen statt zu bereinigen.

Check Point meldete drei kritische, unauthentifiziert aus der Ferne ausnutzbare Lücken: CVE-2026-85102 (Authentifizierungsumgehung mit Codeausführung in Remote Access und Site-to-Site-VPN), CVE-2026-85103 (Speicherfehler) sowie CVE-2026-91843, die Root-Codeausführung auf mehreren Management- und Logging-Servern erlaubt. Das niederländische Nationaal Cyber Security Centrum drängte auf sofortige Updates und warnte vor unmittelbar bevorstehender Ausnutzung.

Arista veröffentlichte am 9. September 34 Advisories, darunter CVE-2026-73453 (P4Runtime auf TCP-Port 9559) und CVE-2026-73456 (gNPSI) mit maximaler Schwere; beide Funktionen sind standardmäßig deaktiviert, Ausnutzungen sind nicht bekannt. InfraTrust hebt zudem CVE-2026-20212 im Cisco Nexus 9000 hervor, die über zwei standardmäßig erreichbare Debug-Ports Root-Zugriff ermöglicht.

Wie Lieferkettenfehler die Fehlerbehebung erschweren, zeigt CVE-2026-31431: Die als „CopyFail" bezeichnete Rechteausweitung im Linux-Kernel, im Mai in den KEV-Katalog aufgenommen, taucht inzwischen in 19 Advisories von sechs Herstellern auf – Arista, F5, Juniper, Extreme Networks und HPE Aruba mit je einem, Dell mit 14 (unter anderem VxRail, PowerFlex, ThinOS, PowerProtect, Networking OS10). Ein einzelner Fehler stromaufwärts habe 19 Abarbeitungsaufgaben mit jeweils eigenem Zeitplan und eigener Advisory-Nummer erzeugt, so der Bericht.

Schließlich beschreibt der Report eine von Eclypsium entdeckte und über CERT/CC offengelegte Secure-Boot-Umgehung per UEFI-Shell: Wer Zugriff auf die UEFI-Boot-Einstellungen hat, kann eine eingebettete Shell starten, Secure-Boot-Einstellungen im Speicher ändern und unsignierten Code vor dem Betriebssystemstart ausführen. Daraus wurden drei CVEs – CVE-2026-20293 (Cisco), CVE-2026-33197 (AMI Aptio) und CVE-2026-6485 (Insyde). AMI, Dell, Cisco, Lenovo und Supermicro haben Korrekturen veröffentlicht oder angekündigt.