CVE-2026-20127

CRITICAL(10.0)KEVWahrscheinlich ausgenutzt

Cisco Catalyst SD-WAN Controller and Manager Authentication Bypass Vulnerability

Beschreibung

CVE-2026-20127 ist eine kritische Authentifizierungsumgehung in der webbasierten Verwaltungsoberflaeche des Cisco Catalyst SD-WAN Controllers und Managers. Ein nicht-authentifizierter, entfernter Angreifer kann durch manipulierte Anfragen an einen bestimmten API-Endpunkt unautorisierten Zugriff auf das System erlangen. Die Schwachstelle erreicht den hoechstmoeglichen CVSS v3.1-Score von 10.0 (CRITICAL) und stellt damit das schwerwiegendste Risiko dar.

Die Ursache liegt in einer unzureichenden Validierung von Anfragen an einen spezifischen API-Endpunkt. Nach erfolgreicher Ausnutzung kann der Angreifer nicht nur auf das System zugreifen, sondern auch beliebige Befehle ausfuehren und Konfigurationsaenderungen vornehmen. Die CISA hat diese Schwachstelle in den KEV-Katalog aufgenommen, was die aktive Ausnutzung bestaetigt. Mit einem EPSS-Score von 4.68 % (90. Perzentil) gehoert CVE-2026-20127 zu den Schwachstellen mit der hoechsten Ausnutzungswahrscheinlichkeit.

KEV-Informationen

Hersteller
Cisco
Produkt
Catalyst SD-WAN Controller and Manager
Hinzugefügt am
25. Februar 2026
Fälligkeitsdatum
27. Februar 2026
Erforderliche Maßnahme
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscocatalyst sd-wan manager< 20.9.8.2; >= 20.11, < 20.12.5.3; >= 20.13, < 20.15.4.2; >= 20.16, < 20.18.2.1; 20.12.6
ciscosd-wan vbond orchestrator< 20.9.8.2; >= 20.11, < 20.12.5.3; >= 20.13, < 20.15.4.2; >= 20.16, < 20.18.2.1; 20.12.6
ciscosd-wan vsmart controller< 20.9.8.2; >= 20.11, < 20.12.5.3; >= 20.13, < 20.15.4.2; >= 20.16, < 20.18.2.1; 20.12.6

Mehrere CVSS-Bewertungen

Quelle: [email protected](Secondary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Quelle: [email protected](Primary)
10.0
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-287: Improper Authentication

CVE-2026-20127 basiert auf CWE-287 (Improper Authentication), einer fundamentalen Schwaeche in der Authentifizierungslogik. Bei dieser Schwachstellenklasse versaeumen es Systeme, die Identitaet eines Benutzers oder einer Entitaet angemessen zu ueberpruefen, bevor Zugriff gewaehrt wird. Im Fall des Cisco Catalyst SD-WAN Controllers und Managers fuehrt eine unzureichende Anfragenvalidierung auf einem API-Endpunkt dazu, dass Sicherheitsmechanismen vollstaendig umgangen werden koennen.

CWE-287 gehoert zu den gefaehrlichsten Schwachstellentypen, da sie einem Angreifer ohne jegliche Anmeldedaten den Zugang zu geschuetzten Systemen ermoeglicht. In Kombination mit der Netzwerk-Erreichbarkeit des Web-Interfaces resultiert dies in einem maximalen CVSS-Score.

Auswirkungsanalyse

Die Auswirkungen von CVE-2026-20127 sind aufgrund des CVSS-Scores von 10.0 maximal und betreffen alle Sicherheitsdimensionen vollstaendig. Vertraulichkeit: Ein Angreifer erhaelt uneingeschraenkten Zugriff auf saemtliche Daten des SD-WAN Controllers und Managers. Dies umfasst Netzwerkkonfigurationen, Tunnel-Parameter, VPN-Schluessel, Zugangsdaten aller verwalteten Geraete und potenziell vertrauliche Geschaeftsdaten, die durch das SD-WAN-Netzwerk fliessen.

Integritaet: Der Angreifer kann beliebige Befehle ausfuehren und Konfigurationsaenderungen vornehmen. Dies ermoeglicht die Manipulation von Routing-Regeln, die Deaktivierung von Sicherheitsrichtlinien, das Einschleusen von Backdoors und die Veraenderung der gesamten Netzwerkarchitektur. Da der SD-WAN Controller zentral alle SD-WAN-Geraete verwaltet, kann eine einzelne Kompromittierung das gesamte Unternehmensnetzwerk betreffen.

Verfuegbarkeit: Mit vollstaendigem Systemzugriff kann der Angreifer Dienste deaktivieren, Geraete aus dem SD-WAN entfernen oder die Controller-Infrastruktur lahmlegen. Ein Ausfall des SD-WAN Controllers fuehrt typischerweise zum Verlust der zentralen Verwaltung und kann die Netzwerkkonnektivitaet aller angebundenen Standorte beeintraechtigen.

Der Scope ist als Changed (S:C) bewertet, was bedeutet, dass die Kompromittierung ueber die direkt betroffene Komponente hinausgeht und andere Systeme im Netzwerk beeinflussen kann. In Kombination mit der Tatsache, dass weder Authentifizierung (PR:N) noch Benutzerinteraktion (UI:N) erforderlich sind, stellt CVE-2026-20127 eine ausserordentlich kritische Bedrohung dar.

Exploit-Reifegrad

CVE-2026-20127 ist von der CISA als aktiv ausgenutzte Schwachstelle im KEV-Katalog gelistet, mit einer Behebungsfrist bis zum 27. Februar 2026. Die Aufnahme in den KEV-Katalog bestaetigt, dass funktionale Exploits existieren und in realen Angriffen eingesetzt werden.

Der EPSS-Score von 4.68 % (90. Perzentil) positioniert diese Schwachstelle deutlich ueber dem Durchschnitt und zeigt eine hohe Wahrscheinlichkeit fuer weitere Ausnutzungsversuche an. Die Kombination aus fehlender Authentifizierung, Netzwerk-Erreichbarkeit und der kritischen Rolle von SD-WAN-Controllern macht diese Schwachstelle besonders attraktiv fuer Angreifer.

Cisco hat in seinem Security Advisory Details und Patches veroeffentlicht. Angesichts des maximalen Schweregrades und der aktiven Ausnutzung ist eine sofortige Reaktion unabdingbar. Die fehlende Notwendigkeit fuer Authentifizierung oder Benutzerinteraktion senkt die Einstiegshuerde fuer Angreifer auf ein Minimum.

Behebung

Hoechste Prioritaet -- sofortiges Patchen: Aufgrund des CVSS-Scores von 10.0 und der aktiven Ausnutzung muss diese Schwachstelle mit absoluter Prioritaet behandelt werden. Alle Cisco Catalyst SD-WAN Manager und Controller mit Versionen ab 17.2 bis vor 20.12.5 muessen umgehend auf Version 20.12.5 oder hoeher aktualisiert werden. Diese Aktualisierung sollte alle anderen IT-Wartungsarbeiten priorisieren.

Sofortige Zugriffsbeschraenkung: Bis zum Einspielen des Patches muss der Zugriff auf die webbasierte Verwaltungsoberflaeche drastisch eingeschraenkt werden. Beschraenken Sie den Zugriff auf den betroffenen API-Endpunkt ueber Firewall-Regeln und Access Control Lists auf vertrauenswuerdige Management-IP-Adressen. Idealerweise sollte das Web-Interface nur ueber ein isoliertes Management-VLAN erreichbar sein.

Netzwerkueberwachung intensivieren: Implementieren Sie sofort eine erhoehte Ueberwachung der Zugriffe auf die SD-WAN-Management-Oberflaeche. Achten Sie auf ungewoehnliche API-Anfragen, Zugriffe von unbekannten IP-Adressen und verdaechtige Konfigurationsaenderungen. Aktivieren Sie detailliertes Logging fuer alle Management-Zugriffe.

Forensische Ueberpruefung: Aufgrund der bestaetigten aktiven Ausnutzung sollten alle betroffenen Systeme auf Anzeichen einer Kompromittierung untersucht werden. Pruefen Sie Audit-Logs, Konfigurationsaenderungen und System-Integritaet. Untersuchen Sie, ob unbekannte Benutzerkonten angelegt oder bestehende Konfigurationen veraendert wurden.

Notfallplan aktivieren: Bereiten Sie einen Rollback-Plan vor, falls nach dem Patchen Probleme auftreten. Sichern Sie vor dem Update die aktuelle Konfiguration aller betroffenen Geraete. Testen Sie das Update wenn moeglich zuerst in einer Staging-Umgebung.

Technische Details

CVE-2026-20127 betrifft die webbasierte Verwaltungsoberflaeche des Cisco Catalyst SD-WAN Controllers und Managers. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H beschreibt den worst case: Der Angriff erfolgt ueber das Netzwerk (AV:N), erfordert keine besonderen Bedingungen (AC:L), keine Authentifizierung (PR:N) und keine Benutzerinteraktion (UI:N).

Die Schwachstelle liegt in einer unzureichenden Anfragenvalidierung auf einem spezifischen API-Endpunkt der Verwaltungsoberflaeche. Dieser Endpunkt akzeptiert manipulierte Anfragen, die die Authentifizierungsmechanismen umgehen. Nach erfolgreicher Ausnutzung erhaelt der Angreifer Zugriff auf das System mit der Faehigkeit, beliebige Befehle auszufuehren und Konfigurationen zu aendern.

Der Changed Scope (S:C) ist besonders bemerkenswert: Die Kompromittierung des SD-WAN Controllers wirkt sich ueber die direkt betroffene Komponente hinaus auf alle verwalteten SD-WAN-Geraete im Netzwerk aus. Ein kompromittierter Controller kann theoretisch alle angebundenen Edge-Geraete manipulieren, was den Blast Radius erheblich vergroessert.

Betroffene Versionen umfassen den Cisco Catalyst SD-WAN Manager und Controller in allen Versionen ab 17.2 bis vor 20.12.5. Der betroffene Versionsbereich ist somit sehr gross und umfasst potenziell viele Installationen, die ueber Jahre hinweg deployed wurden. Die gepatchte Version 20.12.5 behebt die Validierungsluecke im betroffenen API-Endpunkt.

Häufig gestellte Fragen

Was macht CVE-2026-20127 so gefaehrlich?

CVE-2026-20127 erreicht den hoechstmoeglichen CVSS-Score von 10.0, da ein nicht-authentifizierter Angreifer aus der Ferne ohne jegliche Interaktion vollstaendigen Zugriff auf den SD-WAN Controller erlangen kann. Der Changed Scope bedeutet zudem, dass alle vom Controller verwalteten Netzwerkgeraete potenziell mitbetroffen sind.

Ist CVE-2026-20127 aus dem Internet ausnutzbar?

Ja, die Schwachstelle ist ueber das Netzwerk (AV:N) ausnutzbar. Wenn die webbasierte Verwaltungsoberflaeche des Cisco Catalyst SD-WAN Controllers oder Managers aus dem Internet erreichbar ist, kann ein Angreifer die Schwachstelle direkt ausnutzen, ohne Zugangsdaten zu benoetigen.

Welche Versionen sind betroffen und wie behebe ich das Problem?

Betroffen sind alle Versionen des Cisco Catalyst SD-WAN Managers und Controllers ab 17.2 bis vor 20.12.5. Die Loesung ist ein Update auf Version 20.12.5 oder hoeher gemaess dem offiziellen Cisco Security Advisory.

Wurde CVE-2026-20127 bereits in Ransomware-Angriffen verwendet?

Der Ransomware-Status wird von der CISA derzeit als Unknown gefuehrt. Angesichts des kritischen Schweregrades und der Faehigkeit zur vollstaendigen Systemuebernahme besteht jedoch ein erhebliches Risiko fuer den Einsatz in Ransomware-Kampagnen.

Kann ich die Schwachstelle temporaer mitigieren, bis ich patchen kann?

Als Sofortmassnahme sollten Sie den Zugriff auf die Verwaltungsoberflaeche ueber Firewall-Regeln auf vertrauenswuerdige IP-Adressen beschraenken und das Web-Interface nur ueber ein isoliertes Management-Netzwerk erreichbar machen. Dies reduziert die Angriffsflaeche, ersetzt jedoch nicht das Einspielen des Patches.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score88.24%
EPSS-Perzentil99.8%

Daten

Veröffentlicht25. Februar 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.