剣 KENSAI
← Zurück zum Security-Blog
CVE Watch 7 Min. Lesezeit

Cisco SD-WAN CVE-2026-20127 seit 2023 ausgenutzt — CarGurus-Leak mit 12 Mio. — SLH rekrutiert Frauen für Vishing

Ein CVSS-10.0-Authentifizierungs-Bypass in Cisco Catalyst SD-WAN wird seit 2023 aktiv ausgenutzt. CarGurus bestätigt 12,4 Millionen von ShinyHunters kompromittierte Nutzer. Eine Cybercrime-Supergroup zahlt Frauen 1.000 $ pro Anruf, um IT-Helpdesks per Social Engineering zu manipulieren. Außerdem: SolarWinds patcht vier kritische Serv-U-RCE-Lücken und ein Rüstungsauftragnehmer erhält 87 Monate für den Verkauf von Exploits an Russland.


Kritisch: Cisco-SD-WAN-Authentifizierungs-Bypass (CVE-2026-20127)

CVSS 10.0 — seit 2023 als Zero-Day ausgenutzt

Cisco hat einen Authentifizierungs-Bypass maximaler Schwere im Cisco Catalyst SD-WAN Controller (früher vSmart) und SD-WAN Manager (früher vManage) offengelegt. Die Lücke erlaubt entfernten, nicht authentifizierten Angreifern, sich als hochprivilegierter interner Nutzer anzumelden und über NETCONF das gesamte SD-WAN-Fabric zu manipulieren.

Was geschah

Die Schwachstelle rührt von einem defekten Peering-Authentifizierungsmechanismus her. Angreifer nutzen sie, um der SD-WAN-Umgebung Rogue-Peers hinzuzufügen — sie schleusen also bösartige Geräte ein, die legitim erscheinen und Traffic durch angreifer-kontrollierte Infrastruktur leiten können.

Cisco Talos verfolgt die Aktivität als UAT-8616 und schreibt sie mit hoher Zuversicht einem hochentwickelten Bedrohungsakteur zu. Telemetrie zeigt Ausnutzung mindestens bis 2023 zurück. Der Akteur eskalierte zu Root, indem er die Firmware herunterstufte, um eine ältere Schwachstelle (CVE-2022-20775) auszunutzen, und danach die Originalversion wiederherstellte, um Entdeckung zu entgehen.

Die Offenlegung wurde zwischen Cisco, dem Australian Cyber Security Centre (ASD's ACSC), CISA (Emergency Directive 26-03) und britischen Behörden koordiniert.

Wer ist betroffen

Sofortmaßnahmen

  1. Sofort patchen — Cisco hat Notfall-Updates veröffentlicht
  2. Peer-Listen prüfen — auf unautorisierte Rogue-Peers in Ihrem SD-WAN-Fabric kontrollieren
  3. Firmware-Historie prüfen — auf unerwartete Versionswechsel achten (Downgrade/Upgrade-Muster)
  4. Netzwerk-Forensik — Traffic auf Verbindungen zu unbekannten Controllern untersuchen
  5. Bei fehlendem Patch von Kompromittierung ausgehen — dies wird seit über 3 Jahren ausgenutzt

CarGurus-Leak: 12,4 Millionen Nutzer offengelegt

Der Automobil-Marktplatz CarGurus hat einen Datenabfluss bestätigt, der über 12,4 Millionen Nutzer betrifft. Die Gruppe ShinyHunters bekannte sich dazu und gab an, personenbezogene Daten und interne Unternehmensdaten exfiltriert zu haben.

Dies folgt auf den ShinyHunters-Angriff auf Wynn Resorts, bei dem Mitarbeiterdaten gestohlen wurden — der Eintrag wurde später jedoch nach offenbar erfolgten Verhandlungen von der Leak-Seite entfernt.

Offengelegte Daten

Auswirkung: Falls Sie oder Ihre Mitarbeitenden CarGurus genutzt haben, achten Sie auf Phishing-Kampagnen, die die gestohlenen Daten ausnutzen. Credential-Stuffing-Angriffe sind binnen Tagen zu erwarten.


SLH-Supergroup zahlt 1.000 $/Anruf für Vishing-Rekruten

Die Cybercrime-Supergroup Scattered LAPSUS$ Hunters (SLH) — ein Zusammenschluss von LAPSUS$, Scattered Spider und ShinyHunters — rekrutiert nun aktiv Frauen, um Voice-Phishing-Angriffe (Vishing) gegen IT-Helpdesks durchzuführen.

Social Engineering im großen Maßstab

Laut der Threat-Intelligence von Dataminr bietet SLH 500–1.000 $ pro Anruf plus vorgefertigte Skripte. Die Strategie: Weibliche Stimmen könnten höhere Erfolgsquoten haben, wenn sie Mitarbeitende imitieren, die beim Helpdesk Passwort-Resets oder MFA-Bypässe erbitten.

SLH hat eine dokumentierte Historie aus MFA-Prompt-Bombing, SIM-Swapping und Helpdesk-Social-Engineering. Diese Rekrutierungskampagne signalisiert eine Industrialisierung des Social Engineering — weg von opportunistischen Angriffen hin zu bezahlten, organisierten Callcenter-Operationen.

Verteidigungsempfehlungen


SolarWinds Serv-U: vier kritische RCE-Schwachstellen

SolarWinds hat vier kritische Schwachstellen in der Serv-U-Dateiübertragungssoftware gepatcht, die Remote Code Execution erlauben könnten. Zwar erfordern die Lücken administrative Rechte, doch Serv-U war stets ein historisch angegriffenes Produkt (man erinnere sich an den Supply-Chain-Angriff 2021).

Warum es zählt

Dateiübertragungs-Appliances bleiben der Initialzugangsvektor Nr. 1 für Ransomware-Gruppen. MOVEit, GoAnywhere, Citrix ShareFile — und nun erneut Serv-U. Wer Serv-U betreibt, sollte patchen, bevor Exploit-Code unweigerlich auftaucht.


Chinesische Cyber-Spionage: Dutzende Telekoms und Behörden kompromittiert

Googles Threat Intelligence Group (GTIG), Mandiant und internationale Partner haben eine globale Spionagekampagne gestört, die dem chinesischen Bedrohungsakteur UNC2814 zugeschrieben wird. Die Gruppe ist seit mindestens 2017 aktiv und zielt auf Organisationen in 42 Ländern.

Die Angreifer nutzten legitime SaaS-API-Aufrufe, um bösartigen Traffic zu tarnen, was die Erkennung außerordentlich erschwerte. Zu den Zielen zählten Telekom-Anbieter und Behörden — klassische Ziele der Nachrichtengewinnung.


Rüstungsauftragnehmer erhält 87 Monate für Exploit-Verkauf an Russland

Der frühere US-Rüstungsauftragnehmer-Manager Peter Williams wurde zu 87 Monaten Bundesgefängnis verurteilt, weil er Cyber-Exploits an einen russischen Broker verkaufte. Der Fall unterstreicht das anhaltende Risiko von Insider-Bedrohungen in der Rüstungs-Lieferkette.


Supply-Chain-Ecke: bösartige NuGet-Pakete + gefälschte Next.js-Interviews

Zwei separate Supply-Chain-Kampagnen wurden diese Woche entdeckt:

Entwicklerteams: Prüfen Sie Ihre NuGet-Abhängigkeiten und misstrauen Sie jedem Repository, das aus unaufgeforderten Bewerbungsgesprächen verlinkt wird.


UFP Technologies: Medizingerätehersteller von Ransomware getroffen

Der US-Medizingerätehersteller UFP Technologies legte einen Cyberangriff mit bestätigtem Datendiebstahl und dateiverschlüsselnder Malware offen. Der Gesundheitssektor bleibt überproportional im Visier — Angreifer wissen, dass Patientendaten Spitzenlösegelder erzielen und regulatorischer Druck schnelle Zahlungen erzwingt.


Prioritäre Maßnahmen für heute

  1. Cisco SD-WAN — CVE-2026-20127 sofort patchen (CVSS 10.0, seit 2023 ausgenutzt)
  2. SolarWinds Serv-U — kritische RCE-Patches einspielen
  3. Helpdesk-Härtung — die SLH-Vishing-Kampagne ist aktiv und skaliert
  4. CarGurus-Leak — auf Credential-Stuffing und Phishing mit gestohlenen Daten achten
  5. Entwickler-Lieferkette — NuGet-Pakete prüfen, vor gefälschten Interview-Repos hüten
  6. Telekom/Behörden — bei betroffenen Sektoren auf UNC2814-Indikatoren prüfen

Wie Kensai Sie schützt

Cisco-SD-WAN-Erkennung — Scan auf CVE-2026-20127 und verwundbare Konfigurationen

Supply-Chain-Monitoring — Verfolgung bösartiger Pakete über NuGet, npm, PyPI

KI-gestützte Behebung — Patches statt nur Alarme. Automatisch generierte PRs für Ihre Codebasis.

NIS2-Compliance — deutschsprachige Reports für regulatorische Anforderungen

Scannen Sie Ihre Infrastruktur in 60 Sekunden

332.000+ CVEs indexiert. KI-generierte Patches. GitHub-PR-Automatisierung.

Kostenlos testen

Bleiben Sie sicher. Bleiben Sie wachsam.

🗡️ KENSAI Security Team

🛡️ Ist Ihre Website sicher?

Entdecken Sie Schwachstellen, bevor Angreifer es tun.

Scannen Sie Ihre Website kostenlos →

📚 Ähnliche Artikel