SecBoard
Zurück zur Übersicht
Hoch65 / 100Konfidenz: Hoch
In CISA KEVCVSS9.8Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Organisationen sollten CVE-2026-76504 umgehend beheben und vor dem Patchen auf frühere Kompromittierungen prüfen.

▸Herleitung der Bewertung(4)

Wie der Wert zustande kommt

  • Im CISA-KEV-Katalog: CVE-2026-76504+25
  • Hoechster CVSS-Basiswert 9.8+18
  • Wird laut Meldung tatsaechlich ausgenutzt: active exploitation+12
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-76504, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • 3 unabhaengige Herausgeber berichten den Sachverhalt
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

CISA Adds One Known Exploited Vulnerability to Catalog  

CISA Current Activity·
Originalartikel lesen bei CISA Current Activity

hat eine neue, aktiv ausgenutzte Schwachstelle (CVE-2026-76504) im Cisco Catalyst SD-WAN Manager zu ihrem KEV-Katalog hinzugefügt. Diese stellt ein erhebliches Risiko dar und betrifft insbesondere Bundesbehörden. Alle Organisationen, insbesondere Bundesbehörden, sind aufgefordert, diese und ähnliche Schwachstellen umgehend zu beheben, um Cyberangriffe zu verhindern.

SecBoard-Einordnung

Die aktive Ausnutzung dieser Schwachstelle bedeutet, dass Angreifer bereits Wege gefunden haben, Systeme zu kompromittieren. Eine Nichtbehebung kann zu unbefugtem Zugriff und weiteren Cyberangriffen führen.

Realistisch schlimmster Fall: Unbefugter Zugriff auf den Cisco Catalyst SD-WAN Manager, der möglicherweise die Kontrolle über das Netzwerkmanagement ermöglicht und zu weitreichenden Kompromittierungen der Netzwerkinfrastruktur führt.

Empfehlung: Organisationen sollten CVE-2026-76504 umgehend beheben und vor dem Patchen auf frühere Kompromittierungen prüfen. Es wird empfohlen, alle Systeme, die Cisco Catalyst SD-WAN Manager nutzen, zu aktualisieren.

Key Facts

 

CVSS
9.8 · CRITICAL
EPSS
unbekannt
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
im KEV seit
2026-09-30
Patch
unbekannt
Zuweisende CNA
psirt@cisco.com

Betroffen

Organisationen, die Cisco Catalyst SD-WAN Manager verwenden, insbesondere Bundesbehörden.

Hersteller

Cisco

Produkte

Catalyst SD-WAN ManagerCatalyst SD Wan Manager
▸ CPE-Rohbezeichner anzeigen (2)
  • cpe:2.3:a:cisco:catalyst_sd-wan_manager:*:*:*:*:*:*:*:*
  • cpe:2.3:a:cisco:catalyst_sd-wan_manager:26.2:*:*:*:*:*:*:*

Prüfen

3
  • ▸Überprüfen Sie alle Instanzen des Cisco Catalyst SD-WAN Managers auf die Version, die von CVE-2026-76504 betroffen ist.
  • ▸Suchen Sie in Ihren Systemprotokollen nach Anzeichen einer Kompromittierung, die vor der Anwendung von Patches stattgefunden haben könnte.
▸ 1 weitere
  • ▸Stellen Sie sicher, dass alle Netzwerkgeräte, die mit dem SD-WAN Manager verbunden sind, auf ungewöhnliche Aktivitäten oder Konfigurationsänderungen überwacht werden.

Offene Punkte

3
▸ anzeigen
  • ▸Der genaue Mechanismus der Hex-Kodierungs-Schwachstelle ist im Artikel nicht spezifiziert.
  • ▸Spezifische Indikatoren für eine Kompromittierung (IOCs) sind im Artikel nicht angegeben.
  • ▸Die Identität der Bedrohungsakteure, die diese Schwachstelle ausnutzen, ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Möglich
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Haben wir Cisco extern erreichbar?

MITRE ATT&CK(1)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1190Exploit Public-Facing Applicationzugeordnet

„CISA has added CVE-2026-76504, a Cisco Catalyst SD-WAN Manager Hex Encoding Vulnerability, to its Known Exploited Vulnerabilities (KEV) Catalog due to active exploitation.“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. CISA Current ActivityPrimärbeleg
    CISA Adds One Known Exploited Vulnerability to Catalog  
  2. BleepingComputerKontext
    Cisco warns of new SD-WAN zero-day exploited in attacks
  3. The Hacker NewsKontext
    Cisco Warns of Attackers Exploiting Critical Authentication Bypass in SD-WAN Manager

Quellen & Belege· 3 unterschiedliche Quellen

CISA Current ActivityPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

The Hacker NewsKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile