Technisch beruht die Schwachstelle auf einer fehlerhaften Verarbeitung der URI-Kodierung in HTTP-Anfragen. „Diese Schwachstelle beruht auf einer unsachgemäßen Behandlung der URI-Kodierung in einer HTTP-Anfrage, wodurch die Anfrage eine Authentifizierungsregel umgehen kann, die den Zugriff auf einen bestimmten API-Endpunkt beschränken soll", erklärt Cisco. Zur Ausnutzung genügt eine präparierte HTTP-Anfrage an die API des betroffenen Systems.

Als Kompromittierungsindikator nennt Cisco die Verwendung von %6a als URI-kodiertes Zeichen „j" in bösartigen Anfragen. Sicherheitsteams, die ein möglicherweise kompromittiertes SD-WAN-System untersuchen, sollten die Datei serviceproxy-access.log unter /var/log/nms/containers/service-proxy sowie die Datei vmanage-server.log unter /var/log/nms/ auf Einträge mit Bezug zu j_security_check von unbekannten oder nicht autorisierten IP-Adressen prüfen.

„Um festzustellen, ob ein Cisco Catalyst SD-WAN Manager kompromittiert wurde, können Kunden einen Fall beim Cisco TAC eröffnen", so das Unternehmen weiter. Administratoren sollten dafür zunächst die sogenannten admin-tech-Dateien sammeln, um die Untersuchung zu unterstützen.

Anzeige

Die Lücke reiht sich in eine Serie ein: CVE-2026-76504 ist die fünfte SD-WAN-Zero-Day-Schwachstelle, die seit Jahresbeginn aktiv angegriffen wurde. Im Februar patchte Cisco eine Schwachstelle im SD-WAN Manager, über die sich Informationen abgreifen ließen (CVE-2026-20127) und die mindestens seit 2023 ausgenutzt wurde. Im Mai stufte der Hersteller eine Authentifizierungsumgehung im Catalyst SD-WAN Controller (CVE-2026-20182) mit der höchstmöglichen Schwerestufe als in Zero-Day-Angriffen aktiv ausgenutzt ein — auch hier ging es um Administratorrechte auf ungepatchten Geräten.

Anfang Juni folgte die Warnung vor zwei weiteren SD-WAN-Zero-Days (CVE-2026-20245 und CVE-2026-20262), mit denen Angreifer Root-Rechte auf verwundbaren Systemen erlangten.

Seit November 2021 hat die US-Cybersicherheitsbehörde CISA insgesamt 90 Cisco-Schwachstellen als in freier Wildbahn ausgenutzt gekennzeichnet. Vier davon entfallen auf den Cisco Catalyst SD-WAN Manager, sieben wurden von Ransomware-Gruppen missbraucht.