Beveiligingsadvies NCSC-2026-0218 [1.00] [M/H] Kwetsbaarheid verholpen in Cisco Catalyst Center
Cisco heeft een zwakke plek in Cisco Catalyst Center gedicht die het mogelijk maakte om bestanden uit een afgeschermde container te lezen via slim gemanipuleerde HTTP-verzoeken. De oorzaak lag in gebrekkige validatie van door gebruikers aangeleverde input. Een aanvaller hoefde niet eens ingelogd te zijn: één geraffineerd verzoek kon al genoeg zijn om willekeurige bestanden in te zien en zo gevoelige informatie te onderscheppen. (cisco.com)
Om welke kwetsbaarheid gaat het precies?
- Het lek is geregistreerd als CVE-2026-20191 en krijgt een CVSS-score van 7,5 (hoog). Het valt onder CWE-22 (path traversal): door paden in een HTTP-request te manipuleren, kunnen bestanden in een beperkte container worden gelezen. Authenticatie of gebruikersinteractie is niet nodig. (cisco.com)
Waarom is dit belangrijk?
- Catalyst Center is het zenuwcentrum voor netwerkbeheer en -automatisering in veel organisaties. Het platform beheert configuraties, updates en integraties met andere IT-systemen. Bestandsuitlees binnen de appliance kan daardoor leiden tot het lekken van configuraties, API-tokens, service-accounts, logs of scriptbestanden — precies de informatie die aanvallers helpt om later dieper binnen te dringen. Catalyst Center is de doorontwikkeling van wat eerder Cisco DNA Center heette. (cisco.com)
Welke versies zijn geraakt en wat is de fix?
- Cisco meldt dat er geen workarounds zijn en adviseert direct te updaten. Voor hardware-appliances en de cloudvarianten (AWS/Azure) is de fix beschikbaar in release 3.1.6 (GSMU200). Voor VMware ESXi-virtuele appliances is de eerste gefixte versie 2.3.7.11-VA (GSMU100). Releases ouder dan 3.1 voor hardware/cloud worden niet als kwetsbaar vermeld. Cisco gaf het beveiligingsadvies op 1 juli 2026 uit en zegt op dat moment geen aanwijzingen te hebben voor misbruik “in het wild”. (cisco.com)
Praktische impact
- Het gaat om uitlezen, niet om schrijven of code-uitvoering. Maar toegang tot gevoelige bestanden kan genoeg zijn voor escalatie, bijvoorbeeld door het misbruiken van gelekte inloggegevens of tokens. In beheeromgevingen weegt dat zwaar, omdat één beheerplatform vaak toegang heeft tot honderden switches, routers en wifi-controllers. (cisco.com)
Wat moet je nu doen?
- Bepaal je huidige versie.
- Hardware/cloud: upgrade naar 3.1.6 (GSMU200) of nieuwer.
- VMware ESXi: upgrade naar 2.3.7.11-VA (GSMU100) of nieuwer. (cisco.com)
- Plan onderhoud en valideer na afloop.
- Controleer of de upgrade succesvol is en draai eventueel de Cisco security advisories-rapportage of vergelijkbare controles binnen het platform. (cisco.com)
- Verklein het aanvalsoppervlak.
- Beperk externe toegang tot de beheersinterface tot een beheer-VPN of specifieke IP-allowlists. Plaats waar mogelijk een reverse proxy of WAF voor extra request-validatie.
- Onderzoek mogelijke blootstelling.
- Bekijk HTTP-logs op verdachte paden en parameters die op path traversal lijken, en let op ongebruikelijke bestandsaanvragen vanuit het Catalyst Center-containernetwerk. Als er secrets of tokens kunnen zijn uitgelezen: roteer ze preventief.
- Borg structurele hardening.
- Pas het least-privilege-principe toe, segmenteer het beheersegment en volg de hardeningrichtlijnen voor Catalyst Center. (cisco.com)
Tot slot
- Dit is een hoog-risico lek, maar gericht op bestandsuitlees binnen een afgebakende container. De remedie is rechttoe rechtaan: snel upgraden naar de gefixte releases en basismaatregelen nemen rondom toegang en logging. Daarmee verklein je de kans dat een aanvaller aan de hand van uitgelezen bestanden verder kan komen in je netwerk. (cisco.com)
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.
