Dienstag · 06.10.2026 Ausgabe 32 RSS
Nachrichten Cybersicherheit täglich
CVE-2026-76672

9,9 CRITICAL CVSS Basis-Score
Beschreibung

Die Schwachstelle befindet sich im SD-WAN Orchestrator, der zentralen Verwaltungsinstanz für softwaredefinierte Weitverkehrsnetze. Ein Endpunkt, der für die Synchronisierung des Caches zuständig ist, prüft Anfragen nicht ausreichend auf die Berechtigungen des Aufrufers. Dadurch kann ein aus der Ferne angemeldeter Angreifer, der lediglich über Leserechte verfügt, eine besonders präparierte Anfrage an diesen Endpunkt senden und sich vertrauliche Konfigurationsdaten ausgeben lassen. Darunter befinden sich API-Token und Zugangsdaten für angebundene Dienste und Plattformen von Drittanbietern. Der eigentliche Schaden geht damit über das betroffene System hinaus: Mit den erbeuteten Zugangsdaten lässt sich der Angriff auf externe Sicherheits- und Verwaltungsplattformen ausweiten, zu denen der Orchestrator Verbindungen unterhält. Der Angreifer benötigt zwar ein gültiges Konto, aber nur eines mit minimalen Rechten, wie es in größeren Umgebungen häufig breit vergeben wird.

Erwähnt in

Artikel und Wochenreports, die diese Schwachstelle behandeln
  • Artikel Bisher keine Artikel.