Das Advisory lässt zentrale Fragen offen: Es nennt weder die Zahl der angegriffenen Kunden noch den Beginn der Angriffe, die Urheber oder das, was die Angreifer mit dem erlangten Zugriff angestellt haben.

Betroffen ist der SD-WAN Manager unabhängig von seiner Konfiguration; weitere Produkte listet Cisco nicht auf. CVE-2026-76504 ist unabhängig von drei zuvor behobenen SD-WAN-Schwachstellen: CVE-2026-20182 aus dem Mai sowie CVE-2026-20245 und CVE-2026-20262 aus dem Juni. Ein Vergleich der Advisories zeigt, dass die dort genannten korrigierten Versionen sämtlich älter sind – wer seinen Manager zuletzt für die Mai- oder Juni-Fixes aktualisiert hat, muss also erneut nachziehen.

Auffällig ist, was in der Versionstabelle fehlt: Die Release-Stränge 20.10, 20.11, 20.13, 20.14 und 20.16, die das Mai-Advisory noch aufführte, tauchen nicht mehr auf. Auch Cisco SD-WAN Cloud-Pro und Cisco SD-WAN for Government (FedRAMP), zwei in den Mai- und Juni-Advisories genannte Bereitstellungsvarianten, werden nicht erwähnt.

Anzeige

Für Cisco SD-WAN Cloud (Cisco Managed) ist der Fehler mit Release 20.15.605 bereits behoben, dort ist kein Eingreifen nötig. Bis zum Upgrade einer On-Premises-Installation rät Cisco, den Zugriff aus unsicheren Netzen wie dem Internet einzuschränken: Ist Internetzugang erforderlich, sollen nur bekannte, vertrauenswürdige Hosts zugelassen werden, und die Steuerungskomponenten gehören hinter eine Firewall. In Umgebungen vom Typ Cisco Catalyst SD-WAN Cloud Hosted ist diese Maßnahme bereits aktiv. Laut Cisco funktionierte die Maßnahme in einer Testumgebung; Kunden sollen ihre Auswirkungen vorab im eigenen Netz prüfen.

Ciscos Härtungsleitfaden für SD-WAN hält fest, dass administrative Schnittstellen wie die Ports 443, 22 und 830 nicht direkt aus dem Internet erreichbar sein sollten. HTTPS-Zugriff auf den Manager soll ausschließlich über einen Sprung-Host oder ein Management-Subnetz erfolgen.

Die von Cisco beschriebenen Kompromittierungsindikatoren drehen sich um j_security_check, den Anfragepfad für sitzungsbasierte Anmeldungen. In Ciscos Beispiel ist ein Zeichen dieses Pfades URI-kodiert, es entsteht /%6a_security_check, wobei %6a für den Buchstaben j steht. In zwei Logdateien lässt sich nach j_security_check-Einträgen von unbekannten oder nicht autorisierten IP-Adressen suchen. Namen, die mit viptela-reserved- beginnen, gehören zu reservierten System-Dienstkonten. Da jedes beliebige Zeichen kodiert werden kann, ist %6a nur ein Beispiel; zudem treten entsprechende Einträge auch im Normalbetrieb auf, sodass jeder Treffer gegen das übliche Verhalten geprüft werden muss.

Wer klären will, ob ein Manager kompromittiert wurde, kann beim Cisco TAC einen Fall der Schweregrad-Stufe 3 mit CVE-2026-76504 im Titel eröffnen. Cisco bittet darum, zuvor request admin-tech auf dem Manager auszuführen, damit die Ausgabedatei ausgewertet werden kann. Eine Erkennungsregel enthält das Advisory nicht, und es äußert sich auch nicht dazu, ob ein Upgrade einen bereits eingedrungenen Angreifer entfernt. In den Advisories zur Mai-Lücke und zur ersten Juni-Lücke hieß es, ein Update allein behebe eine bestätigte Kompromittierung nicht – Kunden sollten die admin-tech-Datei vor dem Upgrade sichern.

CVE-2026-76504 reiht sich in eine Serie ausgenutzter Cisco-SD-WAN-Schwachstellen ein: Der Katalog bekannter ausgenutzter Schwachstellen der US-Behörde CISA führte mit Stand 30. September acht im Jahr 2026 aufgenommene Cisco-SD-WAN-Lücken.