CVE-2026-20182

CRITICAL(10.0)KEVWahrscheinlich ausgenutzt

Cisco Catalyst SD-WAN Controller Authentication Bypass Vulnerability

Beschreibung

CVE-2026-20182 ist eine CRITICAL-Authentication-Bypass-Schwachstelle in Cisco Catalyst SD-WAN Controller (vormals SD-WAN vSmart) und Cisco Catalyst SD-WAN Manager (vormals SD-WAN vManage) mit dem maximalen CVSS-3.1-Score von 10.0. Die Schwachstelle steckt im Peering-Authentifizierungs-Handshake der Control Connection: Die Identitätsprüfung verifiziert die Gegenstelle nicht korrekt, sodass ein unauthentifizierter Remote-Angreifer mit präparierten Requests über das Netzwerk in ein internes, hochprivilegiertes Non-Root-Konto auf dem betroffenen System eingeloggt werden kann. Von diesem Konto aus erreicht der Angreifer NETCONF und kann darüber die Netzwerk-Konfiguration des gesamten SD-WAN-Fabrics manipulieren — Routing, Sicherheitsrichtlinien, Tenant-Segmentierung. CISA hat CVE-2026-20182 am 14. Mai 2026 in den KEV-Katalog aufgenommen, mit einer aggressiven Drei-Tages-Patch-Frist 17. Mai 2026, und Bundesbehörden zur Anwendung der CISA Emergency Directive 26-03 und der ergänzenden Hunt-and-Hardening-Guidance verpflichtet. Der EPSS-Score von 0.259 (96,33. Perzentil) und das ergänzende Mai-2026-Advisory (das auf eine frühere Februar-2026-Offenlegung folgt) signalisieren sehr hohen aktiven Ausnutzungsdruck gegen Cisco-SD-WAN-Fabrics.

KEV-Informationen

Hersteller
Cisco
Produkt
Catalyst SD-WAN
Hinzugefügt am
14. Mai 2026
Fälligkeitsdatum
17. Mai 2026
Erforderliche Maßnahme
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlined in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
CHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
6.0

CWEs

Betroffene Produkte

HerstellerProduktVersion
ciscocatalyst sd-wan manager< 20.9.9.1; >= 20.10, < 20.12.5.4; >= 20.12.6, < 20.12.6.2; >= 20.13, < 20.15.4.4; >= 20.15.5, < 20.15.5.2; >= 20.16, < 20.18.2.2; >= 26.1, < 26.1.1.1; 20.12.7
ciscosd-wan vbond orchestrator< 20.9.9.1; >= 20.10, < 20.12.5.4; >= 20.12.6, < 20.12.6.2; >= 20.13, < 20.15.4.4; >= 20.15.5, < 20.15.5.2; >= 20.16, < 20.18.2.2; >= 26.1, < 26.1.1.1; 20.12.7
ciscosd-wan vsmart controller< 20.9.9.1; >= 20.10, < 20.12.5.4; >= 20.12.6, < 20.12.6.2; >= 20.13, < 20.15.4.4; >= 20.15.5, < 20.15.5.2; >= 20.16, < 20.18.2.2; >= 26.1, < 26.1.1.1; 20.12.7

Referenzen

Schwachstellentyp

CWE-287: Unsachgemäße Authentifizierung

CWE-287 beschreibt den Fall, in dem ein Produkt einen Identitätsanspruch eines entfernten Akteurs annimmt, aber nicht oder unzureichend prüft, ob der Anspruch echt ist. In CVE-2026-20182 erzwingt der Peering-Authentifizierungs-Mechanismus auf der Cisco-Catalyst-SD-WAN-Control-Connection — der Trust-Handshake zwischen dem SD-WAN Manager und den föderierten SD-WAN-Controller-(vSmart)-Peers — die notwendigen Prüfungen nicht, die eine sich verbindende Gegenstelle an eine verifizierte Identität binden sollten. Ein Angreifer, der den Control-Connection-Port erreicht, kann einen präparierten Handshake präsentieren und bekommt die Privilegien eines internen, hochprivilegierten Dienstkontos auf dem Controller zugewiesen — inklusive NETCONF-Zugriff für End-to-End-Fabric-Konfiguration.

Mehr erfahren: CWE-287 — Unsachgemäße Authentifizierung

Auswirkungsanalyse

CVE-2026-20182 trägt den maximalen CVSS-3.1-Score von 10.0 (CRITICAL) mit Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H — netzwerkbasiert ausnutzbar mit niedriger Komplexität, ohne Privilegien, ohne Benutzerinteraktion und mit Scope:Changed, was bedeutet, dass eine erfolgreiche Ausnutzung Ressourcen jenseits der direkt verwundbaren Komponente betrifft. Vertraulichkeit, Integrität und Verfügbarkeit sind alle mit High bewertet. Die operative Konsequenz ist gravierend, weil Cisco Catalyst SD-WAN Manager und SD-WAN Controller (vSmart) das Gehirn des SD-WAN-Fabrics sind: Sie verteilen Routing-Policy, Security-Policy und Tenant-Segmentierung an jedes WAN-Edge-Gerät im Deployment. Ein Angreifer, der über diese Schwachstelle das interne, hochprivilegierte Dienstkonto erreicht, kann via NETCONF OMP-Routen umschreiben, Data-Policy-ACLs ändern, Inter-Site-VPN-Segmente exfiltrieren oder als Pivot nutzen, Security-Services deaktivieren und Konfigurationsänderungen fabric-weit persistieren. Für Service-Provider und große Enterprises, die SD-WAN als Kern-WAN-Substrat betreiben, ist eine erfolgreiche Ausnutzung effektiv die Übernahme des gesamten Wide-Area-Network. Das Scope:Changed-Rating bildet genau das ab: Die Kompromittierung überschreitet die Trust-Grenze zwischen Management-Plane und jedem angebundenen Standort.

Exploit-Reifegrad

Aktive Ausnutzung: CISA hat CVE-2026-20182 am 14. Mai 2026 in den KEV-Katalog aufgenommen, mit einer Patch-Frist 17. Mai 2026 für US-Bundesbehörden — ein Drei-Tages-Fenster, das beobachtete Ausnutzung gegen produktive Cisco-Catalyst-SD-WAN-Deployments signalisiert. CISA hat zeitgleich die Emergency Directive 26-03 sowie die ergänzende Hunt and Hardening Guidance veröffentlicht — die stärkste Mitigations-Maßnahme, die CISA unterhalb einer verpflichtenden Disconnection ausspricht. Hersteller-Advisory: Das Cisco-Advisory cisco-sa-sdwan-rpa2-v69WY2SW beschreibt das Problem als neue Schwachstelle im Control-Connection-Handshake, die nach dem Februar-2026-Advisory entdeckt und behoben wurde, und enthält Show-Control-Connections-Hinweise für Systemprüfungen. Ausnutzungswahrscheinlichkeit: Der EPSS-Score von 0.259 (96,33. Perzentil) ordnet die CVE in die obersten 4 Prozent aller CVEs nach prognostizierter Ausnutzungswahrscheinlichkeit ein. Praktisches Risiko: Cisco Catalyst SD-WAN bildet das Fundament der Wide-Area-Konnektivität sehr großer Enterprises, staatlicher Stellen und Service-Provider — ein kompromittierter Controller liefert cross-tenant- und cross-site-Kontrolle ohne Folge-Exploit, weshalb die Mai-2026-Frist außergewöhnlich kurz ist.

Behebung

  1. Sofort auf ein gepatchtes Catalyst-SD-WAN-Manager- / SD-WAN-Controller-(vSmart)-Release upgraden. Wenden Sie die Version aus der Cisco-Fixed-Release-Matrix in cisco-sa-sdwan-rpa2-v69WY2SW an: 20.9.9.1, 20.12.5.4, 20.12.6.2, 20.15.4.4, 20.15.5.2, 20.18.2.2, 26.1.1.1 oder höher (je nach Release-Train). Aktualisieren Sie SD-WAN Manager und alle vSmart Controller; Mixed-Version-Fabrics bleiben exponiert.
  2. CISA Emergency Directive 26-03 umsetzen. Führen Sie die Schritte aus ED 26-03 und der ergänzenden Hunt and Hardening Guidance aus: Exposition bewerten, Cisco-Mitigationen anwenden und die vorgeschriebenen Hunt-Schritte abarbeiten, um nach unautorisierten Control-Connections, Konfigurationsänderungen und Konto-Artefakten zu suchen.
  3. Control Connections mit Ciscos Show-Control-Connections-Hinweisen auditieren. Führen Sie die im Advisory referenzierten Befehle show control connections und show control connection-history aus, um jede aktuell oder kürzlich an Ihren SD-WAN Manager / Controllers authentifizierte Gegenstelle zu enumerieren, und untersuchen Sie jede Gegenstelle, die keinem bekannten Gerät oder Standort zugeordnet werden kann.
  4. Control-Plane-Netzwerkexposition reduzieren. Beschränken Sie das SD-WAN-Control-Plane-Netzwerk (Ports für vManage-/vSmart-Peering) per Management-ACL oder Out-of-Band-Management-VRF auf bekannte Geräte-IP-Bereiche; erzwingen Sie starke, eindeutige Zertifikate für jedes Gerät im Fabric; rotieren Sie alle Control-Plane-Zertifikate und Secrets, die exponiert gewesen sein könnten.
  5. CWE-287-Härtungsprinzipien langfristig auf das Fabric anwenden. Erzwingen Sie MFA für SD-WAN-Manager-Admin-Logins, behandeln Sie den SD-WAN Manager als Tier-0-Management-Asset (keine Shared Accounts, vollständiges Session-Logging in ein tamper-evidentes SIEM) und abonnieren Sie Cisco-PSIRT- und CISA-Benachrichtigungen, damit künftige Cisco-SD-WAN-Issues innerhalb von Stunden statt Tagen behoben werden — die produktive Cisco-26.1-Release-Linie deckt sehr große Fabrics ab.

Technische Details

CVE-2026-20182 ist eine CWE-287-Improper-Authentication-Schwachstelle im Peering-Authentifizierungs-Mechanismus von Cisco Catalyst SD-WAN Controller (vSmart) und Cisco Catalyst SD-WAN Manager (vManage), die in Ciscos ergänzendem Mai-2026-Advisory nach einer verwandten Februar-2026-Offenlegung adressiert wird. Der verwundbare Code läuft während des Control-Connection-Handshakes — dem Prozess, mit dem ein SD-WAN-Gerät seine Identität gegenüber dem SD-WAN Manager oder einem vSmart Controller beweist, bevor es Mitglied des Fabrics wird. Der Identitätsprüfungs-Schritt des Handshakes bindet die sich verbindende Gegenstelle nicht korrekt an verifizierte Credentials, sodass ein präparierter Handshake von einem vom Angreifer kontrollierten Host als legitime Fabric-Komponente akzeptiert wird. Nach erfolgreicher Authentifizierung wird der Angreifer als internes, hochprivilegiertes Non-Root-Dienstkonto eingeloggt; dieses Konto hat NETCONF-Zugriff, die kanonische Southbound-Konfigurations-Schnittstelle von Cisco SD-WAN für Routing-Policies, Data-Policies, Security-Policies und Tenant-Segmentierung über das gesamte Fabric. Der CVSS-3.1-Vektor AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H erfasst die operative Form: vollständig unauthentifiziert, remote erreichbar, scope-changed, mit maximaler Wirkung auf die Management-Plane. Der Fix in 20.9.9.1, 20.12.5.4, 20.12.6.2, 20.15.4.4, 20.15.5.2, 20.18.2.2 und 26.1.1.1 korrigiert die Handshake-Validierung; CISAs Hunt-and-Hardening-Guidance ergänzt den Patch um retrospektive Detection-Hinweise, weil die zugrundeliegende Authentifizierungs-Schwäche bei Ausnutzung keine offensichtlichen Access-Log-Spuren hinterlässt.

Häufig gestellte Fragen

Wird CVE-2026-20182 aktiv ausgenutzt?

Ja. CISA hat CVE-2026-20182 am 14. Mai 2026 mit einer Drei-Tages-Patch-Frist 17. Mai 2026 in den KEV-Katalog aufgenommen und parallel die Emergency Directive 26-03 herausgegeben — beides starke Signale, dass Ausnutzung gegen deployte Cisco-Catalyst-SD-WAN-Fabrics beobachtet wurde. Der EPSS-Score von 0.259 (96,33. Perzentil) spiegelt anhaltend hohe Ausnutzungswahrscheinlichkeit wider.

Welche Produkte sind von CVE-2026-20182 betroffen?

Cisco Catalyst SD-WAN Manager (vormals SD-WAN vManage) und Cisco Catalyst SD-WAN Controller / vSmart Controller sind über viele Release-Trains hinweg betroffen, einschließlich aller Releases vor 20.9.9.1, dem Bereich 20.10–20.12.5.4, 20.12.6 bis 20.12.6.2, 20.13–20.15.4.4, 20.15.5–20.15.5.2, 20.16–20.18.2.2, 26.1 bis 26.1.1.1 sowie dem spezifischen Release 20.12.7. Die maßgebliche Fixed-Release-Matrix steht im Cisco-Advisory.

Wie behebe ich CVE-2026-20182?

Upgraden Sie auf das gepatchte Release Ihres Trains gemäß Cisco-Advisory, setzen Sie CISA Emergency Directive 26-03 und die ergänzende Hunt-and-Hardening-Guidance um, auditieren Sie show control connections auf unbekannte Gegenstellen, beschränken Sie die Control-Plane-Netzwerkexposition per Management-ACL oder Out-of-Band-VRF und rotieren Sie alle möglicherweise exponierten Control-Plane-Zertifikate.

Wie schwerwiegend ist CVE-2026-20182?

CVE-2026-20182 ist mit CRITICAL und dem maximalen CVSS-3.1-Score von 10.0 bewertet — unauthentifiziert, netzwerkerreichbar, niedrige Komplexität, scope-changed, mit voller High-Wirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Zusammen mit der KEV-Listung, CISA Emergency Directive 26-03, der Drei-Tages-Patch-Frist und dem EPSS-Wert (96,33. Perzentil) gehört CVE-2026-20182 zu den dringendsten Netzwerk-Infrastruktur-CVEs des Jahres 2026.

CVSS-Score

10.0
CRITICAL(10.0)

EPSS-Score

EPSS-Score91.52%
EPSS-Perzentil99.8%

Daten

Veröffentlicht14. Mai 2026
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.