Cisco schließt kritische Lücken in SD-WAN und IOS XE

Cisco schließt kritische Lücken in Catalyst SD-WAN und IOS XE. Unternehmen sollten betroffene Systeme zeitnah aktualisieren.

Cisco-Netzwerkgeräte für Catalyst SD-WAN und IOS XE in einem Serverrack mit angeschlossenen Netzwerkkabeln.

Cisco hat umfangreiche Sicherheitsupdates für Catalyst SD-WAN und IOS XE veröffentlicht. Mehrere der behobenen Schwachstellen erreichen kritische CVSS-Werte von bis zu 9,9. Workarounds gibt es nicht – Unternehmen mit betroffenen Installationen sollten daher die bereitgestellten Softwareupdates prüfen und zeitnah einspielen. Hinweise auf eine aktive Ausnutzung liegen Cisco derzeit nicht vor.

Catalyst SD-WAN erreicht CVSS 9,9

Besonders hoch bewertet Cisco mehrere Schwachstellenklassen in Catalyst SD-WAN. Das am 5. August veröffentlichte Hardening-Release umfasst fünf CVE-Gruppen.

CVE-2026-20303, CVE-2026-20304 und CVE-2026-20310 erreichen jeweils einen maximalen CVSS-Wert von 9,9. Dahinter stehen unter anderem Probleme bei der Eingabevalidierung, der Zugriffskontrolle sowie bei der Auflösung von Links vor Dateizugriffen. Zwei weitere Gruppen werden mit maximal 8,8 beziehungsweise 7,7 bewertet.

Betroffen ist laut Cisco Catalyst SD-WAN Software unabhängig von der jeweiligen Gerätekonfiguration. Das gilt für On-Premises-Installationen ebenso wie für Cisco SD-WAN Cloud-Pro, Cisco-managed Cloud-Umgebungen und FedRAMP-Deployments.

Für die cloudbasierte Cisco-SD-WAN-Cloud-Variante hat Cisco die entsprechenden Fehler bereits mit Release 20.15.602 behoben. Kunden müssen dort laut Anbieter nicht selbst aktiv werden. Bei selbst verwalteten Installationen ist dagegen ein Upgrade erforderlich.

IOS XE: Kritische Injection-Schwachstelle

Auch Cisco IOS XE erhält ein umfangreiches Hardening-Update. Insgesamt fasst Cisco die gefundenen Probleme in sieben CVE-Gruppen zusammen.

Die höchste Bewertung erhält CVE-2026-20272 mit einem CVSS-Score von 9,8. Die Schwachstellenklasse umfasst die unzureichende Neutralisierung spezieller Eingabeelemente und damit unter anderem Command-, OS- und Argument-Injection. Der von Cisco veröffentlichte CVSS-Vektor stuft den schwerwiegendsten darunterliegenden Fehler als über das Netzwerk ausnutzbar ein, ohne dass dafür vorherige Berechtigungen oder eine Nutzerinteraktion erforderlich sind.

Weitere behobene Problemklassen betreffen unter anderem Zugriffskontrollen, Speicheroperationen, Ressourcenverwaltung, Berechnungsfehler und Eingabevalidierung.

Laut Cisco sind IOS-XE-Systeme sowohl im autonomen als auch im Controller-Modus betroffen – unabhängig von ihrer Konfiguration. Untersucht wurden insbesondere die Release-Zweige 17.9, 17.12, 17.15, 17.18 und 26.1.

Keine Workarounds verfügbar

Für IT-Abteilungen ist vor allem ein Punkt relevant: Cisco nennt für beide kritischen Hardening-Advisories keine Workarounds. Eine Konfigurationsänderung allein reicht demnach nicht aus, um die beschriebenen Risiken vollständig zu beseitigen.

Für Catalyst SD-WAN nennt Cisco unter anderem 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 und 26.1.2 als erste korrigierte Releases für die jeweiligen Versionszweige. Teilweise müssen ältere Versionen auf einen noch unterstützten Release-Zweig migriert werden.

Bei IOS XE liegen die ersten korrigierten Versionen je nach eingesetztem Zweig bei 17.9.10, 17.12.8, 17.15.6, 17.18.4 beziehungsweise 17.18.4a sowie 26.1.2.

Cisco empfiehlt ausdrücklich, auf die in den jeweiligen Advisories angegebenen korrigierten Versionen zu aktualisieren.

Bislang keine bekannten Angriffe

Trotz der hohen CVSS-Werte gibt es derzeit keinen Hinweis darauf, dass die jetzt veröffentlichten Schwachstellen bereits aktiv ausgenutzt werden.

Cisco PSIRT erklärt für beide Hardening-Releases, keine öffentlichen Ankündigungen oder bösartige Nutzung der beschriebenen Schwachstellen zu kennen. Die Probleme wurden intern entdeckt.

Damit unterscheidet sich die Situation von einer aktiv ausgenutzten Zero-Day-Lücke. Für Unternehmen bedeutet das dennoch nicht, dass sie die Updates aufschieben sollten: Sobald Details zu kritischen Schwachstellen veröffentlicht sind, steigt grundsätzlich der Druck auf das Patch-Management.

KI findet immer mehr Schwachstellen

Bemerkenswert ist auch, wie Cisco die Fehler entdeckt hat. Nach Angaben des Unternehmens kamen bei den internen Sicherheitstests neben bestehenden Prüfverfahren auch leistungsfähige Frontier-KI-Modelle zum Einsatz.

Cisco hatte bereits im Juni angekündigt, seinen Umgang mit Sicherheitslücken an die zunehmende KI-gestützte Vulnerability Discovery anzupassen. Das Unternehmen geht davon aus, dass KI-Agenten Fehler in großen Codebasen wesentlich schneller aufspüren können als bisherige Verfahren. Sicherheitsupdates werden deshalb stärker gebündelt und in planbaren Veröffentlichungsfenstern bereitgestellt.

Statt jeden darunterliegenden Fehler mit einer separaten CVE zu versehen, fasst Cisco bei diesen Hardening-Releases mehrere ähnliche Schwachstellen nach CWE-Klassen zusammen. Für Administratoren verschiebt sich damit der Fokus stärker vom Patchen einzelner CVEs auf den Einsatz aktueller, gehärteter Softwarestände.

Was Unternehmen jetzt prüfen sollten

Für IT-Verantwortliche steht zunächst die Bestandsaufnahme im Vordergrund. Unternehmen sollten klären, welche Catalyst-SD-WAN- und IOS-XE-Versionen produktiv betrieben werden und ob diese unter die von Cisco genannten betroffenen Releases fallen.

Da keine Workarounds zur Verfügung stehen, sollten notwendige Updates anschließend in die regulären Change- und Wartungsprozesse aufgenommen werden. Besonders bei zentralen Netzwerkkomponenten müssen Unternehmen dabei allerdings auch Abhängigkeiten, Hochverfügbarkeit und mögliche Auswirkungen eines Versionswechsels berücksichtigen.

Der Fall zeigt gleichzeitig, wie sich Vulnerability Management durch KI verändern dürfte. Wenn Hersteller mit automatisierten und agentischen Verfahren deutlich mehr Fehler finden, steigt nicht nur die Zahl der verfügbaren Fixes. Unternehmen müssen auch ihre Prozesse darauf ausrichten, häufiger komplette gehärtete Releases zu bewerten und auszurollen – statt ausschließlich einzelne öffentlich bekannte CVEs abzuarbeiten.

Weiterführende Artikel

News
29 Sep. 2026 4 Min. Lesezeit

One UI 9: Diese Galaxy-Geräte haben das Update schon

Für ältere Modelle fehlen Termine. Was Samsung bestätigt und IT-Teams prüfen.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Citrix NetScaler: Zwei kritische Lücken werden ausgenutzt

Betroffene Versionen, Updates und Hinweise zur Prüfung auf Kompromittierung.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

O2 und 1&1: Telefónica-Chef will nur drei Mobilfunknetze

Der Telefónica-Chef stellt vier Netze infrage. Eine Fusion ist nicht bestätigt. Was hinter der Debatte steckt.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Azure-Abschaltungen: Diese Dienste enden jetzt

Welche Dienste betroffen sind und was Unternehmen vor den Stichtagen prüfen sollten.

IT-Dock Redaktion Jetzt lesen →
News
25 Sep. 2026 4 Min. Lesezeit

ADFGVX-Funkspruch: KI entschlüsselt Nachricht von 1918

Was belegt ist, warum der Schlüssel Fragen aufwirft und was offenbleibt.

IT-Dock Redaktion Jetzt lesen →
News
24 Sep. 2026 3 Min. Lesezeit

Googlebook: Neue KI-Laptops starten im Oktober in Deutschland

Google nennt Preis und Gemini-Funktionen. Für Unternehmen bleiben Fragen offen.

IT-Dock Redaktion Jetzt lesen →
News
24 Sep. 2026 4 Min. Lesezeit

Linux-Sicherheitslücken: Angriffe auf Kernel-Lücken

Was Unternehmen zu drei Kernel-CVEs und verfügbaren Updates wissen müssen.

IT-Dock Redaktion Jetzt lesen →
News
23 Sep. 2026 3 Min. Lesezeit

Alibaba Cloud baut Rechenzentren in Deutschland aus

Eine Cloud-Regionen in Europa soll eröffnet werden. Die Pläne im Überblick.

IT-Dock Redaktion Jetzt lesen →
News
23 Sep. 2026 3 Min. Lesezeit

CVE-2026-93616: Check Point meldet aktive Angriffe

CVE-2026-93616 trifft Check Point Management. Der Hersteller bestätigt Angriffe und empfiehlt Hotfixes und Log-Prüfung.

IT-Dock Redaktion Jetzt lesen →
News
23 Sep. 2026 5 Min. Lesezeit

HPE Oracle AI Networking: Neue Netze für KI-Cluster

Oracle setzt für große KI-Cluster auf Juniper-Netze mit RoCEv2, Telemetrie und Congestion Management.

IT-Dock Redaktion Jetzt lesen →

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top