Direct naar de inhoud
Beveiligingsnieuws

Ernstige kwetsbaarheid Cisco SD-WAN controllers: update

Cisco SD-WAN controllers

Het NCSC heeft een alert gepubliceerd over een ernstige kwetsbaarheid in Cisco SD-WAN controllers en bijbehorende softwarecomponenten. Voor meerdere gerelateerde issues zijn beveiligingsupdates beschikbaar. Vooral omgevingen waarbij SD-WAN controllers direct bereikbaar zijn via publieke netwerken lopen extra risico op misbruik.

De aanleiding is dat aanvallers via deze kwetsbaarheden onder meer gevoelige bestanden kunnen uitlezen en dat rechten kunnen worden omzeild. Ook waarschuwt het NCSC dat er op korte termijn meer scan- en misbruikverkeer verwacht wordt.

Wat is er aan de hand in Cisco SD-WAN controllers?

De Catalyst SD-WAN Controller en Manager vormen samen een kernonderdeel van Cisco’s software-gedefinieerde WAN-architectuur. Ze spelen een centrale rol in het beheer, de beveiliging en de intelligente routing van netwerkverkeer over verschillende verbindingstypen, zoals internet en 5G.

Het NCSC noemt vier kwetsbaarheden in deze Catalyst SD-WAN Controller- en Manager-producten waarvoor updates zijn uitgebracht. Een van die kwetsbaarheden heeft een CVSS-score van 10, de maximale score.

Welke risico’s horen bij de kwetsbaarheid?

Volgens het NCSC bieden de kwetsbaarheden aanvallers mogelijkheden zoals XXE-injectie, privilege-escalatie en authentication bypass. In praktische zin kan dit betekenen dat een aanvaller gevoelige bestanden van de server kan uitlezen.

Het meest kritisch is de authentication bypass. Die kwetsbaarheid bevindt zich in het peering authenticatiemechanisme. Daardoor kunnen externe aanvallers die niet geauthenticeerd zijn, hogere rechten verkrijgen. Met die rechten kunnen ze vervolgens netwerkconfiguraties manipuleren en mogelijk verstoringen veroorzaken in netwerkoperaties.

De kwetsbaarheid waarover het NCSC expliciet rapporteert, is bekend onder CVE-2026-20182.

Waarom verwacht het NCSC meer aanvallen?

Cisco geeft aan dat er berichten zijn over beperkt en gericht misbruik van de authentication bypass-kwetsbaarheid. Tegelijkertijd verwacht het NCSC dat er op korte termijn een toename komt in scan- en misbruikverkeer.

Dat betekent voor organisaties: ervan uitgaan dat zodra kwetsbaarheden publiek aandacht krijgen, het voor aanvallers eenvoudiger wordt om doelwitten te vinden. Zeker wanneer een SD-WAN controller poorten aanbiedt via een publiek netwerk.

Wat kun je nu doen?

De kernactie is duidelijk: installeer de beveiligingsupdates die Cisco beschikbaar heeft gesteld voor de kwetsbaarheid(en) in de Catalyst SD-WAN Controller en Manager.

Daarnaast heeft Cisco Indicators of Compromise (IoC’s) gepubliceerd. Die kun je gebruiken om eventueel misbruik te detecteren. Het NCSC adviseert om deze informatie mee te nemen in je incident- en monitoringaanpak.

Als je niet zeker weet of je huidige systemen kwetsbaar zijn, is het verstandig om dit eerst te laten uitzoeken. Neem contact op met je IT-dienstverlener en laat hen controleren of de beveiligingsupdates zijn toegepast.

Vraag daarnaast om na te gaan—aan de hand van de documentatie van Cisco—of er aanwijzingen zijn dat er daadwerkelijk misbruik heeft plaatsgevonden.

Controleer bereikbaarheid en impact binnen je netwerk

Omdat het NCSC specifiek aangeeft dat direct bereikbare controllers via publieke netwerken een verhoogd risico lopen, loont het om ook je netwerkopzet te beoordelen. Denk daarbij aan de manier waarop poorten voor SD-WAN gerelateerde services worden blootgesteld en of er aanvullende beschermingsmaatregelen zijn.

Het doel is tweeledig: enerzijds zorg je dat systemen niet langer kwetsbaar zijn door tijdig te patchen, anderzijds beperk je de kans dat scanners of aanvallers meteen succes boeken.

Conclusie: patch snel, controleer doelgericht

De alert van het NCSC onderstreept het belang van snelle actie bij Cisco SD-WAN controllers. Met CVE-2026-20182 als kritische kwetsbaarheid (CVSS 10) is het risico op misbruik reëel, zeker wanneer systemen via publieke netwerken bereikbaar zijn.

Installeer daarom de updates, gebruik de beschikbare IoC’s om te controleren en laat door je IT-dienstverlener beoordelen of er sprake is van kwetsbare versies en mogelijke sporen van misbruik. Zo verklein je de kans dat jouw omgeving onderdeel wordt van het verwachte scan- en misbruikverkeer.

Bron: https://www.ncsc.nl/alerts/ernstige-kwetsbaarheid-in-sd-wan-controllers-van-cisco