Die Ursache der Schwachstelle liegt laut Cisco in der fehlerhaften Verarbeitung der URI-Kodierung in HTTP-Anfragen. Dadurch gelangen Anfragen von Angreifern an einen eigentlich beschränkten API-Endpunkt. „Ein Angreifer könnte diese Schwachstelle ausnutzen, indem er eine speziell präparierte HTTP-Anfrage an die API des betroffenen Systems sendet. Eine erfolgreiche Ausnutzung könnte es dem Angreifer erlauben, die Authentifizierung zu umgehen und als Administrator Zugriff auf die API zu erhalten", erklärt der Hersteller.

„Im September 2026 wurde das Cisco PSIRT auf die aktive Ausnutzung dieser Schwachstelle aufmerksam. Cisco empfiehlt Kunden dringend, auf eine fehlerbereinigte Softwareversion zu aktualisieren, um die Schwachstelle zu beheben", warnt das Unternehmen.

Behoben ist das Problem in den Catalyst-SD-WAN-Versionen 26.2.1, 26.1.2.1, 20.18.4.1, 20.15.6.1, 20.12.8.2 und 20.9.10.1. Von Cisco selbst verwaltete SD-WAN-Installationen wurden ebenfalls bereits gepatcht. Da alle Deployments unabhängig von der Konfiguration verwundbar sind und keine Umgehungslösung existiert, bleibt das Einspielen der Updates der einzige Weg.

Anzeige

Parallel zur Veröffentlichung der Patches nahm die CISA den Fehler in den KEV-Katalog auf. US-Bundesbehörden müssen die Aktualisierung innerhalb von drei Tagen vornehmen — eine ungewöhnlich kurze Frist. Zum konkreten Ablauf der beobachteten Angriffe, zu Angreifern oder betroffenen Organisationen äußerten sich weder Cisco noch die Behörde.

Jake Knott, Leiter Threat Intelligence bei WatchTowr, ordnet den Fall in ein größeres Muster ein: „Cisco SD-WAN fühlt sich wie ein Dauergast auf der KEV-Liste der CISA an — allein in diesem Jahr sind acht CVEs aus 2026 dort gelandet. Das sollte ein überaus deutliches Signal sein, dass Angreifer den Wert der Plattform erkannt haben, und dieses Muster wird sich kaum verlangsamen."

Die Attraktivität der Software erklärt Knott mit ihrer zentralen Rolle: Als zentrale Oberfläche, über die Unternehmen große Netzwerke verwalten, konfigurieren und überwachen, sei sie ein naheliegendes Ziel. „Organisationen, die den Catalyst SD-WAN Manager betreiben, sollten sofort auf eine fehlerbereinigte Version aktualisieren und den Empfehlungen des Herstellers folgen", so Knott. Dazu zähle insbesondere die Suche nach POST-Anfragen an URL-kodierte Varianten von „/j_security_check" sowie die Prüfung der Instanzen auf Anzeichen bereits erfolgter Ausnutzung.

Ciscos veröffentlichte Kompromittierungsindikatoren sollen Sicherheitsteams genau diese Jagd erleichtern; ergänzend hat der Hersteller allgemeine Hinweise zur Absicherung gefährdeter Systeme publiziert.