Cisco Catalyst SD-WAN Manager Arbitrary File Overwrite Vulnerability
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Please adhere to CISA’s guidelines to assess exposure and mitigate risks associated with Cisco SD-WAN devices as outlines in CISA’s Emergency Directive 26-03 (URL listed below in Notes) and CISA’s “Hunt & Hardening Guidance for Cisco SD-WAN Devices (URL listed below in Notes). Adhere to the applicable BOD 22-01 guidance for cloud services or discontinue use of the product if mitigations are not available.
Resumo
Falha de manipulação incorreta de arquivos na API do Cisco Catalyst SD-WAN Manager que permite a um atacante autenticado com credenciais somente-leitura sobrescrever arquivos arbitrários no sistema, escalando para privilégios do usuário 'vmanage'. Está no catálogo KEV da CISA com exploração confirmada e prazo de correção de apenas 3 dias, dentro de uma diretiva de emergência (ED 26-03) — sinal de que está sendo usada em campanhas ativas, possivelmente encadeada com outras falhas do mesmo advisory (incluindo um bypass de autenticação crítico, CVE-2026-20129).
Detalhamento técnico
A causa raiz é CWE-648 (Incorrect Use of Privileged APIs), classificada pela Cisco como manipulação inadequada de arquivos na interface de API do SD-WAN Manager. Um endpoint que aceita upload de arquivo não valida corretamente o caminho de destino ou o tipo/conteúdo do arquivo enviado, permitindo que a requisição gravação grave em locais do sistema de arquivos que deveriam estar fora do alcance de um usuário com papel somente-leitura.
O atacante controla o conteúdo do arquivo enviado via API e, em alguma medida, o caminho ou nome de destino — o suficiente para sobrescrever arquivos existentes usados pelo processo do vManage. O resultado documentado pela Cisco é a elevação para privilégios do usuário 'vmanage', não root direto (isso diferencia esta CVE de outra do mesmo lote, CVE-2026-20126, que atinge root via REST API).
Esta CVE faz parte de um advisory único (cisco-sa-sdwan-authbp-qwCX8D4v) que agrupa cinco vulnerabilidades independentes no SD-WAN Manager (CVE-2026-20122, 20126, 20128, 20129, 20133). Elas não dependem umas das outras para exploração, mas o efeito combinado é severo: bypass de autenticação não autenticado (20129, CVSS 9.8) mais escrita/leitura arbitrária de arquivos e escalonamento de privilégios dão a um atacante um caminho quase completo de comprometimento se múltiplas falhas forem encadeadas.
Há divergência entre os dados fornecidos e o advisory oficial: o vetor CVSS informado nesta referência (5.4, C:L/I:L/A:N) não corresponde ao publicado pela Cisco para esta CVE especificamente (7.1, CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L, SIR High). O vetor da Cisco reflete impacto de integridade alto (I:H) e disponibilidade baixa (A:L) — consistente com sobrescrita de arquivo, sem exposição de confidencialidade (C:N). Use o vetor da Cisco como referência primária.
Como é explorada
O pré-requisito real é autenticação: o atacante precisa de credenciais válidas com acesso à API, mesmo que apenas com papel somente-leitura (read-only). Isso reduz drasticamente a superfície de ataque em relação a uma falha não autenticada — exige que o atacante já tenha, de alguma forma, uma conta de baixo privilégio no SD-WAN Manager, seja por credenciais comprometidas, engenharia social ou exploração prévia de outra falha (por exemplo, a autenticação bypass CVE-2026-20129, que é não autenticada e dá acesso com papel netadmin).
Com acesso à API, a exploração consiste em enviar uma requisição de upload de arquivo malicioso que o backend grava em um caminho não pretendido, sobrescrevendo um arquivo legítimo do sistema. O objetivo prático é elevar de um usuário somente-leitura para privilégios do usuário 'vmanage', abrindo caminho para execução de ações administrativas que a conta original não deveria ter.
A CVE está no catálogo KEV da CISA com exploração confirmada em campo e existe PoC pública, mas a Cisco não divulga (nos materiais disponíveis) SIR além de 'High' nem detalhes de campanhas específicas. O prazo de remediação imposto pela Diretiva de Emergência 26-03 (3 dias entre adição ao KEV e due date) indica urgência elevada por parte da CISA, provavelmente por causa do risco de encadeamento com o bypass de autenticação crítico do mesmo advisory, que sozinho já dá acesso não autenticado com papel netadmin.
Versões
Como se proteger
Não há workaround. A própria Cisco declara explicitamente 'no workarounds available' / 'There are no workarounds that address these vulnerabilities' para todo o conjunto de CVEs deste advisory, incluindo esta. A única remediação é atualizar para uma versão corrigida do Cisco Catalyst SD-WAN Manager — o advisory não especifica, no material disponível aqui, os números exatos de versão vulnerável/corrigida (essa informação está na seção 'Fixed Software' do advisory original, que não foi capturada integralmente nesta pesquisa); consulte diretamente a seção de software corrigido do advisory cisco-sa-sdwan-authbp-qwCX8D4v antes de agir.
Como controle compensatório enquanto a atualização não é aplicada: restrinja e monitore rigorosamente quais contas têm acesso à API do SD-WAN Manager (mesmo contas somente-leitura), já que essa é a única pré-condição de exploração; revise credenciais compartilhadas ou de terceiros com esse acesso; e siga as instruções da Diretiva de Emergência 26-03 da CISA e o guia complementar de hunt/hardening para dispositivos Cisco SD-WAN, que tratam especificamente deste lote de vulnerabilidades.
Mitigações de rede genéricas (firewall/segmentação limitando quem alcança a interface de gerenciamento) reduzem exposição mas não eliminam o risco, pois o atacante só precisa de credenciais válidas — não de acesso irrestrito à rede. Não existe flag de configuração documentada que desative a falha; tratar isso como paliativo seria um mito a evitar.
Como detectar
Não há assinatura ou padrão de log público e confiável descrito pela Cisco ou pela CISA especificamente para esta CVE nos materiais disponíveis. Como indicador geral, procure por requisições de upload de arquivo na API do vManage originadas de contas com papel somente-leitura, especialmente chamadas fora do padrão normal de uso dessas contas, e por criação/modificação inesperada de arquivos de sistema associados ao usuário vmanage em torno do momento dessas chamadas. Dado que esta CVE está agrupada no mesmo advisory de um bypass de autenticação crítico (CVE-2026-20129), correlacione também com tentativas de acesso não autenticado à API como possível etapa anterior de uma cadeia de ataque; consulte o guia de hunt/hardening da CISA referenciado na entrada do KEV para indicadores mais específicos.