Cisco schließt kritische Lücken in SD-WAN und IOS XE

Cisco schließt kritische Lücken in Catalyst SD-WAN und IOS XE. Unternehmen sollten betroffene Systeme zeitnah aktualisieren.

Cisco-Netzwerkgeräte für Catalyst SD-WAN und IOS XE in einem Serverrack mit angeschlossenen Netzwerkkabeln.

Cisco hat umfangreiche Sicherheitsupdates für Catalyst SD-WAN und IOS XE veröffentlicht. Mehrere der behobenen Schwachstellen erreichen kritische CVSS-Werte von bis zu 9,9. Workarounds gibt es nicht – Unternehmen mit betroffenen Installationen sollten daher die bereitgestellten Softwareupdates prüfen und zeitnah einspielen. Hinweise auf eine aktive Ausnutzung liegen Cisco derzeit nicht vor.

Catalyst SD-WAN erreicht CVSS 9,9

Besonders hoch bewertet Cisco mehrere Schwachstellenklassen in Catalyst SD-WAN. Das am 5. August veröffentlichte Hardening-Release umfasst fünf CVE-Gruppen.

CVE-2026-20303, CVE-2026-20304 und CVE-2026-20310 erreichen jeweils einen maximalen CVSS-Wert von 9,9. Dahinter stehen unter anderem Probleme bei der Eingabevalidierung, der Zugriffskontrolle sowie bei der Auflösung von Links vor Dateizugriffen. Zwei weitere Gruppen werden mit maximal 8,8 beziehungsweise 7,7 bewertet.

Betroffen ist laut Cisco Catalyst SD-WAN Software unabhängig von der jeweiligen Gerätekonfiguration. Das gilt für On-Premises-Installationen ebenso wie für Cisco SD-WAN Cloud-Pro, Cisco-managed Cloud-Umgebungen und FedRAMP-Deployments.

Für die cloudbasierte Cisco-SD-WAN-Cloud-Variante hat Cisco die entsprechenden Fehler bereits mit Release 20.15.602 behoben. Kunden müssen dort laut Anbieter nicht selbst aktiv werden. Bei selbst verwalteten Installationen ist dagegen ein Upgrade erforderlich.

IOS XE: Kritische Injection-Schwachstelle

Auch Cisco IOS XE erhält ein umfangreiches Hardening-Update. Insgesamt fasst Cisco die gefundenen Probleme in sieben CVE-Gruppen zusammen.

Die höchste Bewertung erhält CVE-2026-20272 mit einem CVSS-Score von 9,8. Die Schwachstellenklasse umfasst die unzureichende Neutralisierung spezieller Eingabeelemente und damit unter anderem Command-, OS- und Argument-Injection. Der von Cisco veröffentlichte CVSS-Vektor stuft den schwerwiegendsten darunterliegenden Fehler als über das Netzwerk ausnutzbar ein, ohne dass dafür vorherige Berechtigungen oder eine Nutzerinteraktion erforderlich sind.

Weitere behobene Problemklassen betreffen unter anderem Zugriffskontrollen, Speicheroperationen, Ressourcenverwaltung, Berechnungsfehler und Eingabevalidierung.

Laut Cisco sind IOS-XE-Systeme sowohl im autonomen als auch im Controller-Modus betroffen – unabhängig von ihrer Konfiguration. Untersucht wurden insbesondere die Release-Zweige 17.9, 17.12, 17.15, 17.18 und 26.1.

Keine Workarounds verfügbar

Für IT-Abteilungen ist vor allem ein Punkt relevant: Cisco nennt für beide kritischen Hardening-Advisories keine Workarounds. Eine Konfigurationsänderung allein reicht demnach nicht aus, um die beschriebenen Risiken vollständig zu beseitigen.

Für Catalyst SD-WAN nennt Cisco unter anderem 20.9.10, 20.12.8.1, 20.15.6, 20.18.4 und 26.1.2 als erste korrigierte Releases für die jeweiligen Versionszweige. Teilweise müssen ältere Versionen auf einen noch unterstützten Release-Zweig migriert werden.

Bei IOS XE liegen die ersten korrigierten Versionen je nach eingesetztem Zweig bei 17.9.10, 17.12.8, 17.15.6, 17.18.4 beziehungsweise 17.18.4a sowie 26.1.2.

Cisco empfiehlt ausdrücklich, auf die in den jeweiligen Advisories angegebenen korrigierten Versionen zu aktualisieren.

Bislang keine bekannten Angriffe

Trotz der hohen CVSS-Werte gibt es derzeit keinen Hinweis darauf, dass die jetzt veröffentlichten Schwachstellen bereits aktiv ausgenutzt werden.

Cisco PSIRT erklärt für beide Hardening-Releases, keine öffentlichen Ankündigungen oder bösartige Nutzung der beschriebenen Schwachstellen zu kennen. Die Probleme wurden intern entdeckt.

Damit unterscheidet sich die Situation von einer aktiv ausgenutzten Zero-Day-Lücke. Für Unternehmen bedeutet das dennoch nicht, dass sie die Updates aufschieben sollten: Sobald Details zu kritischen Schwachstellen veröffentlicht sind, steigt grundsätzlich der Druck auf das Patch-Management.

KI findet immer mehr Schwachstellen

Bemerkenswert ist auch, wie Cisco die Fehler entdeckt hat. Nach Angaben des Unternehmens kamen bei den internen Sicherheitstests neben bestehenden Prüfverfahren auch leistungsfähige Frontier-KI-Modelle zum Einsatz.

Cisco hatte bereits im Juni angekündigt, seinen Umgang mit Sicherheitslücken an die zunehmende KI-gestützte Vulnerability Discovery anzupassen. Das Unternehmen geht davon aus, dass KI-Agenten Fehler in großen Codebasen wesentlich schneller aufspüren können als bisherige Verfahren. Sicherheitsupdates werden deshalb stärker gebündelt und in planbaren Veröffentlichungsfenstern bereitgestellt.

Statt jeden darunterliegenden Fehler mit einer separaten CVE zu versehen, fasst Cisco bei diesen Hardening-Releases mehrere ähnliche Schwachstellen nach CWE-Klassen zusammen. Für Administratoren verschiebt sich damit der Fokus stärker vom Patchen einzelner CVEs auf den Einsatz aktueller, gehärteter Softwarestände.

Was Unternehmen jetzt prüfen sollten

Für IT-Verantwortliche steht zunächst die Bestandsaufnahme im Vordergrund. Unternehmen sollten klären, welche Catalyst-SD-WAN- und IOS-XE-Versionen produktiv betrieben werden und ob diese unter die von Cisco genannten betroffenen Releases fallen.

Da keine Workarounds zur Verfügung stehen, sollten notwendige Updates anschließend in die regulären Change- und Wartungsprozesse aufgenommen werden. Besonders bei zentralen Netzwerkkomponenten müssen Unternehmen dabei allerdings auch Abhängigkeiten, Hochverfügbarkeit und mögliche Auswirkungen eines Versionswechsels berücksichtigen.

Der Fall zeigt gleichzeitig, wie sich Vulnerability Management durch KI verändern dürfte. Wenn Hersteller mit automatisierten und agentischen Verfahren deutlich mehr Fehler finden, steigt nicht nur die Zahl der verfügbaren Fixes. Unternehmen müssen auch ihre Prozesse darauf ausrichten, häufiger komplette gehärtete Releases zu bewerten und auszurollen – statt ausschließlich einzelne öffentlich bekannte CVEs abzuarbeiten.

Weiterführende Artikel

News
12 Aug. 2026 4 Min. Lesezeit

Personalausweis ohne Adresse

Neue Ausweisgeneration rückt digitale Identitäten in den Fokus

IT-Dock Jetzt lesen
News
12 Aug. 2026 4 Min. Lesezeit

Windows-Zero-Day aktiv ausgenutzt: Microsoft schließt Lücke für SYSTEM-Rechte

Microsoft schließt eine aktiv ausgenutzte Windows-Zero-Day-Lücke, die Angreifern SYSTEM-Rechte verschaffen kann.

IT-Dock Jetzt lesen
News
12 Aug. 2026 4 Min. Lesezeit

Google Pixel 11: Vorbestellungen sollen schon Stunden vor dem Launch-Event starten

Google Pixel 11 startet ungewöhnlich früh: Was der Vorbestellstart und Android 17 für IT-Entscheider bedeuten.

IT-Dock Jetzt lesen
News
12 Aug. 2026 5 Min. Lesezeit

OpenAI bremst Astra: Teile der internen Arbeit wegen Cyberrisiken pausiert

OpenAI pausiert Teile der Astra-Arbeit wegen möglicher Cyberrisiken und verschärft die Sicherheitskontrollen für KI-Agenten.

IT-Dock Jetzt lesen
News
11 Aug. 2026 4 Min. Lesezeit

Samsung Galaxy S26 FE im Leak

Exynos 2500, 6,7-Zoll-AMOLED und 4.900-mAh-Akku – mit offenen Fragen zu Preis und Start.

IT-Dock Jetzt lesen
News
11 Aug. 2026 6 Min. Lesezeit

Glasfaser Debakel – Deutschlands Millionen-Lücke bei der Nutzung

Glasfaserausbau in Deutschland wächst, doch viele Anschlüsse bleiben ungenutzt. Das sollten IT-Entscheider wissen.

IT-Dock Jetzt lesen
News
11 Aug. 2026 4 Min. Lesezeit

KI gegen KI: Tech-Konzerne bauen offene Security-Allianz

Neue Open Secure AI Alliance vernetzt Tech-Konzerne für mehr Sicherheit bei autonomen KI-Agenten und offenen Modellen.

IT-Dock Jetzt lesen
News
10 Aug. 2026 4 Min. Lesezeit

AMD will Taalas übernehmen: Spezialchips sollen KI-Inferenz beschleunigen

AMD will Taalas übernehmen und setzt auf spezialisierte KI-Chips für schnellere, effizientere Inferenz in Rechenzentren.

IT-Dock Jetzt lesen
News
10 Aug. 2026 5 Min. Lesezeit

Wenn Maschinen zu Nutzern werden: Das Web bekommt mit KI-Agenten ein neues Security-Problem

KI-Agenten verändern Web-Infrastruktur: Warum Identity, API-Security und Observability für Unternehmen wichtiger werden.

IT-Dock Jetzt lesen
News
10 Aug. 2026 6 Min. Lesezeit

EU AI Act greift: Neue Pflichten für Chatbots und KI-Inhalte

Der EU AI Act bringt neue Transparenzpflichten für Chatbots und KI-Inhalte. Was Unternehmen jetzt beachten müssen.

IT-Dock Jetzt lesen

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top