← volver
CVE-2026-20128highbajo ataqueCWE-257

Cisco Catalyst SD-WAN Manager Information Disclosure Vulnerability

51Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 7.5epss 6.9%
de la publicación al arma
Publicada en NVD25 feb
CISA KEV+54d
probabilidad de explotación
6.9%top 6% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-04-23

Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.

Resumen

Falha no recurso Data Collection Agent (DCA) do Cisco Catalyst SD-WAN Manager permite recuperar a senha da conta DCA armazenada em arquivo no sistema, senha que pode ser reaproveitada para acessar outras instâncias do Manager. Está no catálogo KEV da CISA com exploração confirmada e prazo de correção de apenas 3 dias, o que pesa mais que o CVSS 7.5 sozinho sugeriria — mas o próprio vetor CVSS (AC:H/PR:H) indica que o cenário de exploração documentado exige acesso local e privilégios altos, contradizendo a descrição textual de 'atacante remoto não autenticado'.

Detalle técnico

A causa raiz, segundo o catálogo KEV da CISA, é CWE-257 (Storing Passwords in a Recoverable Format): o Catalyst SD-WAN Manager mantém, no sistema de arquivos, um arquivo de credenciais para a conta interna usada pelo Data Collection Agent (DCA), um componente de coleta de telemetria/dados operacionais da plataforma. Esse arquivo guarda a senha da conta DCA em formato recuperável — ou seja, não hasheada de forma irreversível — e fica presente em toda instalação afetada, independente de configuração.

O texto de descrição publicado pela Cisco fala em 'atacante remoto não autenticado' explorando 'uma requisição HTTP forjada' para ler o arquivo. Já o registro no catálogo KEV descreve o mesmo CVE como exploração por 'atacante local autenticado, com privilégios baixos, acessando um arquivo de credenciais no filesystem'. O vetor CVSS oficial publicado (AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H) reforça a segunda leitura: acesso local (não rede), complexidade de ataque alta e privilégio alto já exigido antes da exploração — isso é inconsistente com um atacante remoto sem autenticação. As três fontes não foram reconciliadas publicamente; trate a descrição de 'não autenticado/remoto' como a redação de marketing do PSIRT e o vetor CVSS/KEV como o retrato técnico mais confiável.

O ponto crítico é que a senha do usuário DCA parece não ser exclusiva de cada instalação — o próprio texto da Cisco afirma que obter essa senha em um sistema afetado 'poderia permitir ao atacante acessar outro sistema afetado e obter privilégios de usuário DCA'. Isso sugere reuso de credencial fixa ou derivada de forma previsível entre implantações separadas do Manager, o que transforma o comprometimento de uma instância em trampolim para outras.

Cómo se explota

O pré-requisito real, conforme o vetor CVSS e a descrição do KEV, é acesso local ao sistema com algum nível de privilégio (baixo, segundo o KEV) — não uma requisição HTTP anônima vinda da internet, como a frase solta da descrição do CVE poderia sugerir. Com esse acesso, o atacante lê o arquivo de credenciais do usuário DCA no filesystem e extrai a senha em texto claro ou reversível.

A partir daí, o ganho prático é elevação de privilégio para a conta DCA no próprio sistema, e — segundo a Cisco — a possibilidade de usar essa mesma credencial para autenticar-se como usuário DCA em outro sistema Catalyst SD-WAN Manager afetado, sem precisar repetir a etapa de exfiltração local ali. Isso amplia o raio de um comprometimento pontual para qualquer outra instância que compartilhe a mesma senha de fábrica/padrão do componente DCA.

A CVE está no catálogo KEV da CISA com exploração confirmada em ambiente real e prazo de mitigação de apenas três dias corridos entre a data de inclusão (2026-04-20) e o due date (2026-04-23), tratamento normalmente reservado a falhas com exploração ativa e generalizada. A CISA também associou o caso à Emergency Directive 26-03, voltada especificamente para dispositivos Cisco SD-WAN — sinal de que o incidente subjacente que motivou a listagem no KEV envolveu ataques reais contra essa família de produtos, não apenas prova de conceito.

Versiones

Afectadas
Cisco Catalyst SD-WAN Manager em geral, independente da configuração do dispositivo, exceto os releases 20.18 e posteriores. As fontes lidas não especificam a versão mínima nem faixas numéricas exatas de branches afetados; o advisory remete à seção 'Fixed Software' para a lista completa, não reproduzida no texto disponível.
Corregidas en
Releases 20.18 e posteriores não são afetados, segundo declaração explícita da Cisco. Não foram encontradas nas fontes lidas listas de versões de patch específicas por branch mais antigo (backports).

Cómo protegerse

A Cisco confirma que os releases 20.18 e posteriores do Catalyst SD-WAN Manager não são afetados por esta CVE. O advisory afirma explicitamente que não existe workaround: 'There are no workarounds that address these vulnerabilities'. Isso significa que qualquer controle compensatório (firewall, WAF, ACL) reduz superfície de rede mas não elimina a causa raiz — o arquivo de credenciais problemático continua no filesystem até a atualização.

A ação recomendada é atualizar para a versão corrigida indicada no advisory (20.18 ou posterior, ou o backport correspondente ao ramo em uso — as fontes lidas não detalham números de versão de patch por branch). Como controle compensatório enquanto o upgrade não é aplicado, restrinja rigorosamente o acesso local/administrativo ao Manager e trate qualquer credencial da conta DCA como potencialmente exposta — rotação de senha após o patch é prudente, já que o arquivo vulnerável pode ter sido lido antes da correção.

A CISA publicou orientação específica de mitigação e caça a ameaças para dispositivos Cisco SD-WAN via a Emergency Directive 26-03 e um documento suplementar de 'Hunt & Hardening Guidance', referenciados no registro do KEV — organizações sob jurisdição federal dos EUA tinham obrigação de seguir esse cronograma; para os demais, o mesmo racional de urgência se aplica dado o status de exploração ativa confirmada.

Cómo detectar

Nenhuma das fontes lidas (advisory da Cisco, entrada no KEV) descreve assinaturas, padrões de log ou indicadores de comprometimento específicos para esta CVE. Na ausência de IOCs publicados, monitore acessos e leituras anômalas ao arquivo de credenciais do usuário DCA no filesystem do Manager, tentativas de autenticação usando a conta DCA a partir de origens não esperadas, e reuso da mesma credencial DCA em múltiplas instâncias distintas do Catalyst SD-WAN Manager — sinal citado no próprio advisory como consequência do comprometimento.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A vulnerability in the Data Collection Agent (DCA) feature of Cisco Catalyst SD-WAN Manager could allow an unauthenticated, remote attacker to gain DCA user privileges on an affected system. This vulnerability is due to the presence of a credential file for the DCA user on an affected system. An attacker could exploit this vulnerability by sending a crafted HTTP request and reading the file that contains the DCA password from that affected system. A successful exploit could allow the attacker to access another affected system and gain DCA user privileges. Note: Cisco Catalyst SD-WAN Manager releases 20.18 and later are not affected by this vulnerability.
CVSS:3.1/AV:L/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H