CVE-2022-20775

HIGH(7.8)KEVErhöhtes Risiko

Cisco SD-WAN Path Traversal Vulnerability

Beschreibung

CVE-2022-20775 beschreibt eine Schwachstelle zur lokalen Privilegieneskalation in der Kommandozeile (CLI) von Cisco SD-WAN Software. Ein authentifizierter Angreifer mit lokalem Zugriff kann durch die Ausnutzung unzureichender Zugriffskontrollen auf CLI-Befehle seine Rechte auf Root-Ebene erheben. Die Schwachstelle wird mit einem CVSS v3.1-Score von 7.8 (HIGH) bewertet und ermoeglicht die vollstaendige Kompromittierung des betroffenen Systems hinsichtlich Vertraulichkeit, Integritaet und Verfuegbarkeit.

Die CISA hat CVE-2022-20775 in ihren Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen, was auf eine aktive Ausnutzung in der Praxis hinweist. Organisationen, die Cisco SD-WAN einsetzen, muessen umgehend pruefen, ob ihre Systeme betroffen sind, und die bereitgestellten Patches einspielen. Der EPSS-Score von 1.05 % (77. Perzentil) zeigt ein erhoehtes Ausnutzungsrisiko gegenueber dem Durchschnitt aller CVEs.

KEV-Informationen

Hersteller
Cisco
Produkt
SD-WAN
Hinzugefügt am
25. Februar 2026
Fälligkeitsdatum
27. Februar 2026
Erforderliche Maßnahme
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscocatalyst sd-wan manager< 20.6.3; >= 20.7, < 20.7.2; 20.8
ciscosd-wan vbond orchestrator< 20.6.3; >= 20.7, < 20.7.2; 20.8
ciscosd-wan vedge cloud< 20.6.3; >= 20.7, < 20.7.2; 20.8
ciscosd-wan vsmart controller< 20.6.3; >= 20.7, < 20.7.2; 20.8
ciscosd-wan< 20.6.3; >= 20.7, < 20.7.2; 20.8

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-22: Path Traversal

Die primaere Schwaeche hinter CVE-2022-20775 ist CWE-22 (Path Traversal). Bei dieser Schwachstellenklasse gelingt es einem Angreifer, durch manipulierte Pfadangaben auf Dateien oder Verzeichnisse ausserhalb des vorgesehenen Bereichs zuzugreifen. Im Kontext der Cisco SD-WAN CLI bedeutet dies, dass ein Benutzer mit eingeschraenkten Rechten durch geschickte Pfadmanipulation Befehle in einem privilegierten Kontext ausfuehren kann.

CWE-25: Path Traversal (/../filedir)

Ergaenzend wird CWE-25 referenziert, eine spezifische Variante der Pfadtraversierung, bei der die Zeichenkette /../ verwendet wird, um in uebergeordnete Verzeichnisse zu navigieren. Diese Technik ist ein klassischer Angriffsvektor, um Sicherheitsgrenzen im Dateisystem zu umgehen und auf geschuetzte Ressourcen zuzugreifen.

Auswirkungsanalyse

Die erfolgreiche Ausnutzung von CVE-2022-20775 hat schwerwiegende Auswirkungen auf alle drei Saeulen der Informationssicherheit. Vertraulichkeit: Ein Angreifer mit Root-Zugriff kann saemtliche Konfigurationsdaten, Zertifikate, gespeicherte Zugangsdaten und Netzwerkinformationen auf dem SD-WAN-Geraet auslesen. In einer SD-WAN-Umgebung umfasst dies haeufig Tunnel-Konfigurationen, VPN-Schluessel und Routing-Informationen des gesamten Unternehmensnetzwerks.

Integritaet: Mit Root-Privilegien kann der Angreifer beliebige Systemdateien, Konfigurationen und Firmware modifizieren. Dies ermoeglicht das Einschleusen von Backdoors, die Manipulation von Netzwerkrouten oder die Veraenderung von Sicherheitsrichtlinien. Da SD-WAN-Controller zentrale Netzwerkkomponenten sind, kann eine Kompromittierung Auswirkungen auf das gesamte WAN haben.

Verfuegbarkeit: Der vollstaendige Root-Zugriff ermoeglicht es dem Angreifer, Dienste zu stoppen, das System herunterzufahren oder Ressourcen so zu manipulieren, dass die SD-WAN-Funktionalitaet beeintraechtigt wird. Ein Ausfall der SD-WAN-Infrastruktur kann die Konnektivitaet mehrerer Standorte gleichzeitig unterbrechen.

Die Aufnahme in den CISA KEV-Katalog unterstreicht die praktische Relevanz dieser Schwachstelle. Obwohl lokaler Zugriff erforderlich ist, reduziert die niedrige Angriffskomplexitaet (AC:L) und die geringen erforderlichen Privilegien (PR:L) die Einstiegshuerde erheblich. In Umgebungen mit mehreren Administratoren oder Technikern mit CLI-Zugang stellt dies ein realistisches Angriffsszenario dar.

Exploit-Reifegrad

CVE-2022-20775 ist von der CISA als aktiv ausgenutzte Schwachstelle klassifiziert und im KEV-Katalog gelistet. Dies bedeutet, dass Angreifer die Schwachstelle bereits in realen Angriffen verwendet haben. Die Frist zur Behebung war auf den 27. Februar 2026 festgelegt, was die Dringlichkeit der Massnahme unterstreicht.

Der EPSS-Score von 1.05 % (77. Perzentil) zeigt, dass diese Schwachstelle eine ueberdurchschnittliche Wahrscheinlichkeit fuer eine Ausnutzung innerhalb der naechsten 30 Tage aufweist. Obwohl kein oeffentlicher Exploit-Code in den Referenzen verlinkt ist, deutet die KEV-Listung auf die Existenz funktionierender Exploit-Methoden hin.

Cisco hat in seinem Security Advisory die Schwachstelle bestaetigt und Patches bereitgestellt. Die Kombination aus lokaler Privilegieneskalation und der Rolle von SD-WAN als kritischer Netzwerkinfrastruktur macht diese Schwachstelle besonders attraktiv fuer Angreifer, die bereits einen initialen Zugang zu einem System erlangt haben.

Behebung

Sofortige Patch-Installation: Cisco hat Sicherheitsupdates fuer alle betroffenen SD-WAN-Versionen bereitgestellt. Systeme mit Versionen ab 18.3 und vor 20.6.1 sowie Versionen ab 20.7 und vor 20.7.1 muessen auf mindestens Version 20.6.1 bzw. 20.7.1 aktualisiert werden. Gleiches gilt fuer den Cisco Catalyst SD-WAN Manager in den entsprechenden Versionsbereichen.

Zugriffskontrolle verschaerfen: Bis zur vollstaendigen Patch-Installation sollte der CLI-Zugang auf das absolut notwendige Minimum beschraenkt werden. Ueberpruefen Sie, welche Benutzerkonten CLI-Zugriff haben, und entfernen Sie unnoetige Berechtigungen. Implementieren Sie eine Multi-Faktor-Authentifizierung fuer den Geraetezugang, sofern moeglich.

Monitoring und Erkennung: Richten Sie eine Ueberwachung der CLI-Aktivitaeten auf SD-WAN-Geraeten ein, um ungewoehnliche Befehlsmuster zu erkennen. Achten Sie insbesondere auf Versuche, Pfadtraversierung (Verwendung von ../ in Befehlen) durchzufuehren, sowie auf unerwartete Root-Level-Operationen.

Netzwerksegmentierung: Stellen Sie sicher, dass der Management-Zugang zu SD-WAN-Geraeten ueber dedizierte Management-Netzwerke erfolgt und nicht ueber das allgemeine Datennetzwerk erreichbar ist. Dies reduziert die Angriffsflaeche fuer die initiale Kompromittierung.

Incident-Response-Pruefung: Aufgrund der KEV-Listung sollten Organisationen pruefen, ob ihre Systeme bereits kompromittiert wurden. Untersuchen Sie Systemlogs auf verdaechtige CLI-Aktivitaeten und unerklarte Konfigurationsaenderungen. Im Zweifelsfall sollte eine forensische Analyse durchgefuehrt werden.

Technische Details

CVE-2022-20775 betrifft die Befehlszeilenschnittstelle (CLI) der Cisco SD-WAN Software und des Catalyst SD-WAN Managers. Der Angriffsvektor ist lokal (AV:L), was bedeutet, dass der Angreifer bereits authentifizierten Zugang zur CLI des Geraets benoetigt. Die Angriffskomplexitaet ist niedrig (AC:L), da keine speziellen Bedingungen oder Timing-Abhaengigkeiten erforderlich sind.

Die Schwachstelle basiert auf einer unzureichenden Validierung von Eingabepfaden in CLI-Befehlen. Durch die Verwendung speziell konstruierter Pfadangaben mit Traversierungssequenzen wie /../ kann ein authentifizierter Benutzer mit niedrigen Privilegien (PR:L) die vorgesehenen Zugriffskontrollen umgehen. Die manipulierten Befehle werden im Kontext des Root-Benutzers ausgefuehrt, was eine vollstaendige Eskalation der Privilegien darstellt.

Der CVSS-Vektor CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt, dass keine Benutzerinteraktion (UI:N) erforderlich ist und der Scope unveraendert (S:U) bleibt -- die Auswirkungen beschraenken sich auf die betroffene Komponente selbst. Alle drei Impact-Metriken sind auf High gesetzt, was die vollstaendige Kompromittierung des Systems widerspiegelt.

Betroffene Versionen umfassen Cisco SD-WAN ab Version 18.3 bis vor 20.6.1 sowie ab Version 20.7 bis vor 20.7.1. Der Cisco Catalyst SD-WAN Manager ist in den gleichen Versionsbereichen ab 20.3 betroffen. Cisco hat gepatchte Versionen (20.6.1 und 20.7.1) bereitgestellt, die eine ordnungsgemaesse Eingabevalidierung und Zugriffskontrolle in der CLI implementieren.

Häufig gestellte Fragen

Was ist CVE-2022-20775 und warum ist es wichtig?

CVE-2022-20775 ist eine Schwachstelle in der Cisco SD-WAN CLI, die es einem authentifizierten lokalen Angreifer ermoeglicht, Root-Rechte zu erlangen. Die Schwachstelle ist besonders wichtig, weil sie von der CISA im KEV-Katalog als aktiv ausgenutzt gefuehrt wird und SD-WAN-Systeme kritische Netzwerkinfrastruktur darstellen.

Welche Cisco-Produkte sind von CVE-2022-20775 betroffen?

Betroffen sind Cisco SD-WAN Software in den Versionen ab 18.3 bis vor 20.6.1 und ab 20.7 bis vor 20.7.1 sowie der Cisco Catalyst SD-WAN Manager in den Versionen ab 20.3 bis vor 20.6.1 und ab 20.7 bis vor 20.7.1. Ein Update auf die jeweils gepatchte Version behebt die Schwachstelle.

Kann CVE-2022-20775 aus der Ferne ausgenutzt werden?

Nein, die Schwachstelle erfordert lokalen authentifizierten Zugang zur CLI des betroffenen Geraets. Ein reiner Netzwerkzugriff reicht nicht aus. Allerdings kann ein Angreifer, der bereits ueber andere Wege Zugang zum System erlangt hat, diese Schwachstelle zur Privilegieneskalation nutzen.

Wird CVE-2022-20775 in Ransomware-Angriffen eingesetzt?

Der Ransomware-Status ist laut CISA KEV-Katalog als Unknown klassifiziert. Es gibt derzeit keine oeffentlichen Berichte, die eine direkte Verbindung zu bekannten Ransomware-Kampagnen bestaetigen, jedoch schliesst dies eine Nutzung nicht aus.

Wie kann ich pruefen, ob mein System betroffen ist?

Ueberpruefen Sie die installierte Version Ihrer Cisco SD-WAN Software ueber den CLI-Befehl zur Versionsanzeige. Vergleichen Sie diese mit den betroffenen Versionsbereichen und konsultieren Sie das offizielle Cisco Security Advisory fuer spezifische Versions-Details und Upgrade-Pfade.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score12.47%
EPSS-Perzentil95.9%

Daten

Veröffentlicht30. September 2022
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.